Fallos SalesBleed permiten secuestrar Salesforce Agentforce
Investigadores de Zenity Labs han revelado tres vulnerabilidades en Salesforce Agentforce, la plataforma de agentes de IA de la compañía. Los atacantes podrían haber aprovechado estos fallos para volver agentes de confianza contra sus propias organizaciones. Se podía conseguir que los agentes filtraran datos sensibles del sistema de gestión de relaciones con clientes (CRM) o que enviaran mensajes de phishing a los empleados.
Los investigadores han bautizado este conjunto de fallos como SalesBleed. Según Zenity Labs, dos de ellos permitían la exfiltración de datos sin necesidad de ningún clic. El tercero permitía a un atacante convertir un agente de Agentforce en un arma para difundir phishing dentro de una empresa.
Zenity Labs comunicó los problemas a Salesforce el 1 de junio. Salesforce confirmó que los tres estaban corregidos a 19 de agosto.
Un lead envenenado como puerta de entrada
Los tres ataques empiezan por Web-to-Lead. Es el método oficial de Salesforce para captar clientes potenciales, normalmente mediante un formulario en la web de una empresa. Cualquiera puede enviar uno de estos formularios, y cada envío va directamente al CRM.
Un atacante podía esconder instrucciones maliciosas en un lead enviado de esta forma. Al principio, la carga maliciosa no hace nada. Solo se activa cuando un empleado pide a un agente de Agentforce que trabaje con ese lead. Entonces el agente lee la entrada envenenada y ejecuta las instrucciones ocultas como parte de su tarea habitual.
Cómo esquivar Trusted URLs
Los dos primeros fallos se deben a varias debilidades de Trusted URLs. Esta función de seguridad de Salesforce está pensada para impedir que Agentforce muestre enlaces e imágenes de fuentes no fiables. En teoría, también debería evitar que el agente acceda a dominios que la organización no ha aprobado o les envíe datos.
Zenity Labs descubrió que una carga maliciosa introducida por Web-to-Lead podía hacer que el agente extrajera datos de las tablas de leads y cuentas. Después, unas etiquetas de imagen HTML llevaban esos datos a un servidor controlado por el atacante, sin que la víctima tuviera que hacer ningún clic.
Los investigadores detectaron dos problemas en la forma en que Trusted URLs comprobaba las direcciones. El mecanismo no reconocía los dominios de nivel superior, y determinadas secuencias de caracteres podían interferir en el análisis de las URL.
La propia respuesta del agente empeoraba las cosas. «Agentforce indicó que el contenido había sido bloqueado por las políticas de seguridad de la organización, a pesar de que los datos sensibles del CRM ya se habían transmitido al servidor controlado por el atacante», explicó Zenity Labs.
Las previsualizaciones de enlaces de Slack como vía de fuga
La segunda vía de exfiltración pasa por la integración entre Agentforce y Slack. Slack obtiene automáticamente información de los enlaces publicados en una conversación para poder mostrar una vista previa.
Con el mismo lead envenenado, un atacante podía conseguir que el agente publicara enlaces en Slack. «Unos enlaces construidos de forma específica pueden hacer que Slack lance peticiones que transportan datos del CRM a la infraestructura controlada por el atacante en cuanto los enlaces aparecen», señalaron los investigadores. Nadie tiene que hacer clic en nada.
Phishing con la identidad del agente
El tercer fallo también tiene que ver con Slack. Zenity Labs descubrió que la integración podía convertir a los agentes de Agentforce en una herramienta de ingeniería social que publica mensajes en canales internos de Slack.
El agente no comprobaba quién le enviaba las instrucciones. Así, un lead malicioso podía tomar el control y publicar mensajes de phishing en nombre del agente.
Los investigadores subrayan que estos mensajes llegan desde un sistema de confianza que ya funciona dentro del entorno de trabajo, y no desde un remitente externo desconocido. Los empleados que hagan clic en el enlace e introduzcan sus credenciales podrían dejar expuestos el correo electrónico, Slack, los repositorios de código fuente y otras aplicaciones de negocio vinculadas a esa identidad.
Nuestra opinión
SalesBleed sigue un patrón que empieza a resultar conocido. Un agente de IA con amplios permisos lee datos no fiables, y esos datos le dicen discretamente lo que tiene que hacer. En este caso, la entrada era un simple formulario web, de los que muchas empresas dejan abiertos al público a propósito. Para los defensores, esto indica que cualquier campo que pueda rellenar alguien de fuera debe considerarse un posible vector de ataque en cuanto un agente lo lea.
El engañoso mensaje de «bloqueado» merece atención. Demuestra que lo que un agente informa sobre sus propias acciones no es una prueba fiable de lo que ha ocurrido en realidad.
Esto encaja además con una preocupación más amplia por las herramientas autónomas que actúan más allá de los límites previstos, como se vio hace poco cuando agentes de OpenAI vulneraron un portal de estadísticas de Medicare en Australia. Salesforce ya ha corregido estos problemas. Conviene estar atentos a si aparecen debilidades similares en otras plataformas de agentes que conectan datos de CRM con herramientas de chat como Slack.
Sponsored Recommended for you – discover more →
