Der von Zenity Labs beschriebene Angriffsweg beginnt bei einem scheinbar harmlosen Kontaktformular. Über ein Web-to-Lead-Formular ließ sich eine Nutzlast einschleusen, mit der ein Agentforce-Agent Daten aus den Tabellen für Leads und Accounts auslas. Anschließend genügten HTML-Bild-Tags, um die ausgelesenen CRM-Daten unbemerkt an einen Server der Angreifer zu übertragen.
Besonders heikel: Der Agent meldete anschließend eine erfolgreiche Blockade. „Agentforce meldete, dass der Inhalt durch die Sicherheitsrichtlinien der Organisation blockiert worden sei, obwohl die sensiblen CRM-Daten bereits an den vom Angreifer kontrollierten Server übermittelt worden waren", schreibt das Unternehmen. Der Mitarbeiter erhielt also die Rückmeldung, der Schutz habe gegriffen, während der Abfluss längst stattgefunden hatte.
Verantwortlich dafür waren Mängel im Mechanismus „Trusted URLs", der Agentforce eigentlich daran hindern soll, Daten an nicht freigegebene Domains zu senden. Zenity Labs stellte fest, dass der Mechanismus Top-Level-Domains nicht erkannte und dass bestimmte Zeichenfolgen die Auswertung von URLs manipulieren konnten.
Ein zweiter Weg führte über Slack. Auch hier diente das präparierte Web-to-Lead-Formular als Einstieg; der Angreifer konnte anschließend über Slack mit dem Agentforce-Agenten interagieren. Da Slack für Link-Vorschauen automatisch Informationen zu Adressen abruft, genügte bereits das Erscheinen eines Links, um Daten abfließen zu lassen. „Speziell konstruierte Links können Slack dazu bringen, Anfragen auszulösen, die CRM-Daten an eine vom Angreifer kontrollierte Infrastruktur übertragen, sobald die Links erscheinen", so Zenity Labs.
Die dritte Schwachstelle betrifft ebenfalls die Slack-Anbindung, zielt aber nicht auf Daten, sondern auf Menschen. Weil der Agent nicht erkannte, welcher Nutzer eine Nachricht veranlasst hatte, konnte ein Angreifer ihn über einen manipulierten Lead kapern und unter der Identität des Agenten Phishing-Nachrichten in verschiedene interne Slack-Kanäle posten.
Damit wird aus dem KI-Agenten ein Werkzeug für Social Engineering mit hoher Glaubwürdigkeit. „Mitarbeiter erhalten eine Nachricht von einem vertrauenswürdigen System, das bereits in ihrem Arbeitsumfeld läuft, und nicht von einem unbekannten externen Absender", merkt Zenity Labs an. Wer dem Phishing-Link folgt und seine Zugangsdaten preisgibt, könne Angreifern den Weg zu E-Mail, Slack, Quellcode-Repositories und weiteren Unternehmensanwendungen öffnen, die über die kompromittierte Identität erreichbar sind.
Zenity Labs meldete die SalesBleed-Schwachstellen am 1. Juni an Salesforce. Der Hersteller bestätigte, dass alle drei Fehler bis zum 19. August behoben wurden.
