iaintel·ligènciaartificial.cat← Portada

CIBERSEGURETAT · 4 MIN

Uns investigadors demostren com un sol formulari web podia buidar en silenci les dades de qualsevol client de l'agent d'IA Agentforce de Salesforce

Zenity Labs descriu «SalesBleed», tres fallades que permetien injectar instruccions ocultes en un formulari públic de captació de clients i, sense cap clic de l'empleat, fer sortir dades del CRM per consultes DNS camuflades en imatges. Salesforce ho va corregir l'agost.

Il·lustració generada amb IA: Uns investigadors demostren com un sol formulari web podia buidar en silenci les dades de qualsevol client de l'agent d'IA Agentforce de Salesforce
Il·lustració generada amb IA
Escolta:

Agentforce és l'agent d'intel·ligència artificial que Salesforce ofereix a les seves empreses clientes per respondre automàticament consultes sobre els contactes i els negocis que gestionen al seu CRM. Com la majoria d'agents empresarials, pot llegir dades que arriben de fora de l'organització, per exemple els formularis públics de captació de clients potencials («Web-to-Lead»), un punt d'entrada que qualsevol persona de fora pot fer servir sense necessitat de cap compte ni contrasenya.

La firma de seguretat Zenity Labs ha publicat el 24 de setembre un informe que descriu «SalesBleed», un conjunt de tres fallades a Agentforce. Un atacant només havia d'enviar un formulari amb instruccions amagades dins del text; quan un empleat demanava després a l'agent que revisés els contactes recents, aquest executava aquelles instruccions com si fossin seves, consultava dades del CRM (noms d'empreses, mida dels tractes) i les incrustava en una adreça dissenyada per saltar-se el filtre de seguretat de Salesforce. Com que el navegador carregava automàticament aquella adreça com si fos una imatge, la simple consulta al servidor de noms de domini (DNS) ja bastava per fer sortir les dades, sense que cap persona hagués de clicar res. Una tercera fallada permetia fer-se passar per l'agent dins de Slack per enviar missatges de pesca als empleats.

El cas és rellevant perquè mostra que la superfície d'atac dels agents empresarials no és només el codi que executen, sinó qualsevol camp de text que puguin arribar a llegir de fora de l'organització; un formulari de contacte, pensat per captar clients, es converteix així en una porta d'entrada. També il·lustra un procés de divulgació responsable que ha funcionat: Zenity ho va reportar a Salesforce l'1 de juny, l'empresa hi va treballar durant l'estiu i el 19 d'agost en va confirmar la correcció completa, abans de fer-se públic.

No hi ha, de moment, cap indici que ningú explotés aquestes fallades abans que es corregissin, i Salesforce no ha fet declaracions públiques més enllà de la confirmació del pedaç a Zenity; l'informe tampoc no precisa quantes organitzacions feien servir la configuració exacta que calia per a l'atac complet.

Mateix tema

Butlletí de dissabte

La setmana d’IA, en cinc minuts.