Investigadores revelaron tres vulnerabilidades, denominadas colectivamente SalesBleed, que podían convertir registros no fiables de relaciones con clientes en instrucciones para agentes de Salesforce Agentforce. Dos vías de ataque permitían la exfiltración de datos sin clic, mientras que una tercera podía utilizar una integración entre Agentforce y Slack para distribuir mensajes de phishing bajo la identidad de un agente de confianza.
Los datos envenenados de clientes potenciales se convirtieron en instrucciones para el agente
La investigación utilizó formularios Web-to-Lead de Salesforce para introducir instrucciones ocultas en registros de CRM. Esas instrucciones permanecían inactivas hasta que un empleado pedía a un agente de Agentforce que procesara el registro. Los investigadores encontraron formas de eludir los controles de Trusted URLs e incluir información sensible del CRM en solicitudes salientes. Una vía relacionada utilizaba las vistas previas de enlaces de Slack y el comportamiento de mensajería del agente.
Zenity comunicó los problemas a Salesforce en junio. Salesforce afirmó que los fallos se habían solucionado antes del 19 de agosto, reforzó los controles pertinentes y cambió el comportamiento predeterminado de determinadas acciones de Slack para exigir la confirmación del usuario. La empresa afirmó no tener pruebas de explotación contra clientes.
Los permisos de los agentes requieren pruebas de flujo de datos
Las organizaciones deben tratar los campos externos del CRM como entradas no fiables, restringir los datos accesibles para los agentes, exigir confirmación para las acciones de gran impacto y supervisar los destinos salientes. Las pruebas deben verificar los flujos de datos reales en lugar de suponer que una lista de permitidos bloquea todas las variantes de análisis. SectechMedia sigue estas cuestiones en su cobertura sobre ciberseguridad.

Deja una respuesta