SalesBleed: fallos en los agentes de IA de Salesforce permitían robar datos del CRM sin un solo clic
Investigadores de Zenity Labs han descubierto tres vulnerabilidades, bautizadas como «SalesBleed», en Agentforce, los agentes de inteligencia artificial de Salesforce. El ataque empezaba con algo tan inocente como un formulario de captación de clientes de una web pública (Web-to-Lead): el atacante escribía en él instrucciones ocultas dirigidas a la IA, una técnica conocida como inyección indirecta de prompts. Cuando un empleado preguntaba después al agente por los nuevos contactos, la IA leía esas instrucciones y las ejecutaba sin que nadie se diera cuenta.
A partir de ahí, el agente consultaba la tabla de cuentas del CRM y enviaba los datos a un servidor del atacante escondidos en peticiones de imágenes, esquivando el control de URL de confianza de Salesforce. Además, podía publicar mensajes en hilos de Slack sin confirmación del usuario, lo que permitía lanzar campañas de phishing anónimas desde un canal interno en el que todos confían. Zenity avisó a Salesforce el 1 de junio y las tres vulnerabilidades quedaron corregidas el 21 de septiembre. El caso demuestra que los agentes de IA conectados a varias aplicaciones abren nuevas puertas de entrada a los datos de la empresa.
Si tu empresa usa agentes de IA conectados al CRM, al correo o a Slack, limita al mínimo los datos y las acciones a las que pueden acceder, exige una confirmación humana antes de que envíen mensajes o compartan información y trata como no fiable cualquier texto que llegue desde formularios públicos.
Fuente: The Register. Resumen elaborado por nuestro equipo con fines divulgativos.