Neznámý útočník celý rok procházel portály Salesforce a ServiceNow. Zneužíval hostující účty s širšími oprávněními, než bylo nutné, a pomocí vlastních nástrojů z nich získával dostupná data.
Hostující účet je určený návštěvníkům nebo externím uživatelům, kteří nemají běžný zaměstnanecký účet. V napadených prostředích mohl takový účet zobrazovat nebo stahovat obsah, k němuž neměl mít přístup. Útočník portály neprocházel jen ručně. Vytvořil si nástroje, které opakovaně sbíraly vše, co jim oprávnění účtů dovolila.
Z popisu nevyplývá, že by útočník prolomil samotné služby Salesforce nebo ServiceNow. Slabým místem byla oprávnění nastavená v konkrétních portálech. Aktualizace produktu proto nemusí problém vyřešit, pokud administrátor ponechá hostujícímu účtu přístup k interním záznamům, přílohám nebo vyhledávání.
Identita útočníka ani rozsah zasažených organizací nejsou ve zprávě uvedeny. Chybí také informace o tom, jaká data se podařilo získat a zda byla zveřejněna nebo použita k dalším útokům. Nejsou známé ani náklady, přesné časové období a podmínky, za kterých k přístupu docházelo.
Malé firmy kvůli zprávě nemusí měnit účet u Salesforce nebo ServiceNow. Měly by ale zkontrolovat hostující a anonymní přístupy, zejména u portálů napojených na zákaznická nebo servisní data. Potřeba okamžité změny konfigurace závisí na konkrétním nastavení. Zpráva neuvádí technické indikátory útoku ani postup, jak ověřit, zda se týkal určitého účtu.