SalesBleed: Angreifer konnten Salesforce Agentforce kapern

SalesBleed: Angreifer konnten Salesforce Agentforce kapern

Forscher von Zenity Labs haben drei Sicherheitslücken in Salesforce Agentforce offengelegt, der Plattform des Unternehmens für KI-Agenten. Angreifer hätten die Schwachstellen ausnutzen können, um vertrauenswürdige Agenten gegen die eigene Organisation zu richten. Die Agenten ließen sich dazu bringen, sensible Daten aus dem Kundenbeziehungsmanagement (CRM) preiszugeben oder Phishing-Nachrichten an Mitarbeiter zu verschicken.

Die Forscher nennen die Gruppe von Fehlern SalesBleed. Laut Zenity Labs ermöglichten zwei der Lücken den Abfluss von Daten ganz ohne Klick. Mit der dritten konnte ein Angreifer einen Agentforce-Agenten als Waffe einsetzen, um Phishing innerhalb eines Unternehmens zu verbreiten.

Zenity Labs meldete die Probleme am 1. Juni an Salesforce. Salesforce bestätigte, dass alle drei bis zum 19. August behoben waren.

Ein vergifteter Lead als Einfallstor

Alle drei Angriffe beginnen bei Web-to-Lead. Das ist der offizielle Weg von Salesforce, Vertriebskontakte zu sammeln, meist über ein Formular auf der Website eines Unternehmens. Jeder kann ein solches Formular abschicken, und jede Einsendung landet direkt im CRM.

Ein Angreifer konnte in einem so eingereichten Lead bösartige Anweisungen verstecken. Die Schadlast tut zunächst nichts. Aktiv wird sie erst, wenn ein Mitarbeiter einen Agentforce-Agenten bittet, mit diesem Lead zu arbeiten. Der Agent liest dann den vergifteten Eintrag und führt die versteckten Anweisungen im Rahmen seiner normalen Aufgabe aus.

Trusted URLs ausgehebelt

Die ersten beiden Lücken gehen auf mehrere Schwächen bei Trusted URLs zurück. Diese Sicherheitsfunktion von Salesforce soll verhindern, dass Agentforce Links und Bilder aus nicht vertrauenswürdigen Quellen anzeigt. Theoretisch soll sie den Agenten auch davon abhalten, Domains anzusteuern oder Daten an Domains zu senden, die die Organisation nicht freigegeben hat.

Zenity Labs stellte fest, dass eine Web-to-Lead-Schadlast den Agenten dazu bringen konnte, Daten aus den Tabellen für Leads und Accounts abzurufen. HTML-Bild-Tags transportierten diese Daten dann an einen Server unter Kontrolle des Angreifers, ohne dass das Opfer irgendetwas anklicken musste.

Die Forscher fanden zwei Probleme bei der Art, wie Trusted URLs Adressen prüfte. Der Mechanismus erkannte keine Top-Level-Domains, und bestimmte Zeichenfolgen konnten die Auswertung von URLs stören.

Die Rückmeldung des Agenten selbst machte die Sache noch schlimmer. „Agentforce meldete, dass die Inhalte durch die Sicherheitsrichtlinien der Organisation blockiert worden seien, obwohl die sensiblen CRM-Daten bereits an den vom Angreifer kontrollierten Server übertragen worden waren“, erklärte Zenity Labs.

Slack-Linkvorschauen als Leck

Der zweite Weg für den Datenabfluss führt über die Integration von Agentforce in Slack. Slack ruft automatisch Informationen zu Links ab, die in einer Unterhaltung gepostet werden, um eine Vorschau anzuzeigen.

Mit demselben vergifteten Lead konnte ein Angreifer den Agenten dazu bringen, Links in Slack zu posten. „Speziell präparierte Links können Slack dazu veranlassen, Anfragen auszulösen, die CRM-Daten an die Infrastruktur des Angreifers übermitteln, sobald die Links erscheinen“, so die Forscher. Niemand muss dafür etwas anklicken.

Phishing unter der Identität des Agenten

Auch die dritte Lücke betrifft Slack. Zenity Labs fand heraus, dass die Integration Agentforce-Agenten in ein Werkzeug für Social Engineering verwandeln konnte, das Nachrichten in interne Slack-Kanäle postet.

Der Agent prüfte nicht, wer ihm Anweisungen gab. Ein bösartiger Lead konnte ihn so übernehmen und Phishing-Nachrichten unter dem Namen des Agenten veröffentlichen.

Die Forscher weisen darauf hin, dass solche Nachrichten von einem vertrauenswürdigen System kommen, das bereits im Arbeitsumfeld läuft, und nicht von einem unbekannten Absender von außen. Mitarbeiter, die auf den Link klicken und ihre Zugangsdaten eingeben, könnten E-Mail, Slack, Quellcode-Repositorys und weitere Geschäftsanwendungen preisgeben, die an diese Identität gebunden sind.

Unsere Einschätzung

SalesBleed folgt einem Muster, das langsam vertraut wird. Ein KI-Agent mit weitreichenden Zugriffsrechten liest nicht vertrauenswürdige Eingaben, und diese Eingaben sagen ihm unbemerkt, was er tun soll. Hier war die Eingabe ein gewöhnliches Webformular, wie es viele Unternehmen bewusst öffentlich zugänglich lassen. Für Verteidiger heißt das: Jedes Feld, das ein Außenstehender ausfüllen kann, sollte als möglicher Angriffsvektor gelten, sobald ein Agent es liest.

Die irreführende „blockiert“-Meldung verdient Beachtung. Sie zeigt, dass der Bericht eines Agenten über seine eigenen Handlungen kein verlässlicher Beleg dafür ist, was tatsächlich passiert ist.

Das passt auch zu einer breiteren Sorge über autonome Werkzeuge, die über ihre vorgesehenen Grenzen hinaus handeln, wie kürzlich, als OpenAI-Agenten in ein australisches Medicare-Statistikportal eindrangen. Salesforce hat die Probleme behoben. Es lohnt sich zu beobachten, ob ähnliche Schwächen auch in anderen Agentenplattformen auftauchen, die CRM-Daten mit Chat-Werkzeugen wie Slack verknüpfen.