無帳號也能竊取CRM資料?

AI代理安全業者Zenity近日揭露Salesforce AI代理平臺Agentforce的 SalesBleed安全問題。攻擊者即使沒有受害企業的Salesforce帳號,也能透過公開的Web-to-Lead功能提交藏有惡意提示詞的潛在客戶資料。企業員工後續使用Agentforce處理這些資料時,便可能觸發間接提示詞注入,進一步造成CRM資料外傳。這顯示了AI代理在處理外部輸入時,若缺乏嚴格的輸入驗證機制,可能成為資料洩漏的入口。

繞過網址遮蔽機制的攻擊鏈

由於Web-to-Lead可從公開網站表單將潛在客戶資料寫入CRM,攻擊者可利用這項功能將惡意提示詞送進CRM。Agentforce後續處理這些資料時,可能依照其中惡意提示詞的指示,進一步擷取其他CRM資料。Salesforce原本透過Trusted URLs相關機制遮蔽Agentforce輸出的未受信任網址,但研究人員找到繞過這項網址遮蔽機制的方法,藉此讓Agentforce產生包含CRM資料的攻擊者網域網址。系統解析這些網址時,會發出包含CRM資料的DNS查詢,並傳送至攻擊者控制網域的權威DNS伺服器。這項資料外傳不需要使用者再點擊惡意網址。

官方已修正,無實際攻擊證據

Zenity表示,Salesforce已修正研究人員揭露的相關問題,這項完整資料外傳攻擊鏈目前已無法運作。根據 SecurityWeek 取得的Salesforce回應,目前沒有證據顯示相關問題曾被用於攻擊客戶。雖然目前無實際攻擊案例,但此事件凸顯了企業在導入AI代理時,需特別關注輸入驗證與資料外傳防護機制,避免成為下一個受害者。