Pirate informatique exploite des portails Salesforce et ServiceNow pour voler des données

Des pirates informatiques siphonnent discrètement des informations sensibles via des portails publics construits sur Salesforce Experience Cloud et ServiceNow, transformant les services municipaux et forums communautaires en mines de données involontaires. Cette campagne en cours utilise des outils sur mesure pour extraire des données normalement privées mais rendues accessibles par erreur à des utilisateurs web anonymes, alertent les chercheurs. Aucune faille précise n’est ciblée ; à la place, les attaquants sondent des plateformes de portails clients largement utilisées par les municipalités et agences pour leurs interactions avec les citoyens.
Un angle mort dans le cloud
Le vecteur d’attaque repose sur des erreurs de configuration plutôt que sur des failles logicielles. Les portails configurés pour autoriser un accès « anonyme » ou « invité » peuvent exposer involontairement des enregistrements — dossiers clients, publications de forum ou demandes de service — contenant des informations personnelles. Une fois ces données accessibles publiquement, des acteurs malveillants les extraient à l’aide de scripts automatisés avant que les administrateurs ne les repèrent. Comme ces portails font légitimement partie de plateformes largement fiables, le trafic se fond dans l’activité normale des utilisateurs, rendant la détection difficile.
Pourquoi les services publics sont dans la ligne de mire
Les forums urbains et les services municipaux utilisent souvent ces portails pour faciliter l’engagement des citoyens. Lorsque des erreurs de configuration ouvrent une brèche, les attaquants récupèrent noms, adresses e-mail, notes de dossier et parfois références de paiement. Les données volées sont ensuite regroupées pour être revendues ou exploitées dans des campagnes de phishing ultérieures visant les citoyens ayant récemment interagi avec le service. Contrairement aux attaques par ransomware très médiatisées, ce type de vol est discret et continu, sans note de rançon pour signaler la compromission.
Pourquoi c’est important
Cette campagne met en lumière un risque croissant lié à la transition vers les services citoyens basés sur le cloud : même les plateformes fiables peuvent fuir des données si les contrôles d’accès sont mal configurés. Pour les gouvernements locaux et les agences, la leçon est claire — les audits de sécurité réguliers des paramètres des portails et des politiques d’accès invité ne sont plus une option. Les citoyens, quant à eux, doivent partir du principe que toute donnée partagée avec un portail public pourrait un jour réapparaître ailleurs. La faille ne se situe pas dans le code, mais dans l’oubli, et c’est un problème bien plus difficile à résoudre.
Source : BleepingComputer. Synthèse éditoriale assistée par IA — TechnoExpress.

