Anatomia SalesBleed
Cercetătorii în securitate cibernetică de la Zenity Labs au descoperit o serie de vulnerabilități sofisticate în platforma Agentforce de la Salesforce, grupate sub denumirea SalesBleed. Aceste breșe, între timp remediate, scot la iveală o realitate critică a ecosistemului AI actual: dificultatea de a menține controale stricte de acces atunci când agenții autonomi primesc permisiunea de a interacționa atât cu date interne, cât și cu surse externe. Vulnerabilitățile permiteau atacatorilor să extragă silențios date sensibile din CRM și chiar să transforme agentul AI într-un instrument de propagare a linkurilor de phishing, mascate drept notificări ale sistemului intern, totul fără nicio interacțiune din partea utilizatorului.
Lanțul de atac pornea de la formularele publice de tip „Web-to-Lead”. Prin injectarea unor instrucțiuni maligne „adormite” în aceste formulare, atacatorii puteau aștepta ca un angajat să acceseze lista de clienți potențiali. Odată ce agentul Agentforce procesa datele compromise, comenzile ascunse erau executate, forțând AI-ul să interogheze tabele interne și să exfiltreze informațiile prin includerea acestora în cereri de tip imagine. Acest mecanism de tip 0-click ocolea perimetrele de securitate standard, deghizând datele furate în interogări DNS sau fetch-uri de URL-uri pe care sistemul le considera legitime.
Analiza vulnerabilităților
Descoperirea SalesBleed scoate în evidență trei breșe distincte, dar interconectate, care au făcut posibil acest atac. Primele două au exploatat slăbiciuni în controalele „Trusted URLs” (URL-uri de încredere) ale Salesforce. Prin manipularea modului în care platforma analiza URL-urile și utilizarea unor domenii de nivel superior neobișnuite, atacatorii puteau evita mecanismele de filtrare ale sistemului. Acest lucru permitea agentului să randeze tag-uri HTML malițioase — mai exact, tag-uri de tip img src — concepute pentru a trimite date către un server controlat de atacator. Deoarece interfața randa aceste imagini fără o igienizare prealabilă, exfiltrarea datelor avea loc complet în fundal.
Cea de-a treia vulnerabilitate viza integrarea platformei cu Slack. Cercetătorii au descoperit că acțiunea „Reply to a Slack Thread” (Răspuns la un thread Slack) din Agentforce nu necesita confirmarea utilizatorului și nici nu avea un sistem clar de atribuire. Un atacator putea exploata această lacună pentru a forța agentul să publice mesaje în numele sistemului. Fie că era vorba de un angajat malițios sau de un atacator extern care folosea un lead compromis, agentul devenea un canal prin care se distribuiau linkuri de phishing către angajați neavizați, folosind autoritatea „de încredere” a asistentului AI al organizației.
De ce contează
- Scurgeri de date: Aceste breșe demonstrează că agenții AI pot fi manipulați să ignore barierele interne de date atunci când au acces extins la instrumente de citire și scriere.
- Riscuri sistemice: Deși Salesforce a remediat erorile specifice, cercetătorii avertizează că arhitectura agenților AI moderni — care adesea analizează date externe și randează linkuri — reprezintă un risc sistemic la nivelul întregii industrii.
- Deficitul de încredere: Pe măsură ce companiile integrează AI tot mai profund în fluxurile de lucru, „identitatea agentului” devine o vulnerabilitate. Dacă un agent nu dispune de o verificare riguroasă de tip „human-in-the-loop”, acesta devine o țintă ideală pentru inginerie socială și campanii de phishing.
Succesul Salesforce în remedierea acestor erori, confirmat la finalul lunii septembrie, reamintește faptul că principiile de „securitate prin design” sunt testate în timp real. Pe măsură ce agenții devin mai autonomi, comunitatea de securitate subliniază că dezvoltatorii trebuie să depășească nivelul de bază al sandbox-urilor. Viitoarele modele de securitate vor necesita, cel mai probabil, o validare stratificată pentru fiecare apelare de instrument, asigurându-se că, și în cazul în care un agent este păcălit de un input compromis, acesta nu poate transforma acea înșelăciune în transferuri neautorizate de date sau comunicări malițioase.










