**Vulnerabilidades en Salesforce Agentforce: El caso "Salesbleed" y sus implicaciones para la seguridad corporativa**
En un mundo cada vez más interconectado y digital, la seguridad de las plataformas que gestionan datos empresariales es fundamental. Recientemente, investigadores de seguridad han identificado una serie de vulnerabilidades en Salesforce Agentforce, a las que han denominado colectivamente "Salesbleed". Estas debilidades no solo podrían exponer los datos internos de los clientes, sino que también facilitan a los atacantes la posibilidad de realizar ataques de phishing a empleados a través de canales de comunicación de confianza dentro de las empresas. Este desarrollo es particularmente preocupante, dado que afecta a miles de organizaciones que confían en Salesforce para gestionar sus operaciones comerciales y la información sensible de sus clientes.
Las vulnerabilidades en cuestión, según el análisis de los investigadores de Zenity, permiten a los hackers extraer datos de manera gradual a través de formularios Web-to-lead. Lo más alarmante es cómo esta vulnerabilidad aparentemente trivial puede combinarse con flujos de trabajo normales en Agentforce para llevar a cabo ataques de phishing dirigidos a empleados dentro de sus propios canales de Slack, considerados seguros y de confianza.
Un año antes, Noma Security había revelado una técnica similar para robar datos corporativos utilizando Salesforce. El método comenzaba con formularios Web-to-lead, que son uno de los pocos contextos en los que las empresas aceptan datos ingresados libremente por individuos anónimos. En esencia, los prospectos de ventas completan un formulario de registro para obtener acceso a un recurso, y esa información se importa a Salesforce. Si bien anteriormente los atacantes podían haber utilizado estos formularios para enviar código malicioso, los investigadores de Noma determinaron que podían enviar instrucciones perjudiciales en su lugar.
Si un atacante sospechaba que su objetivo estaba utilizando agentes de inteligencia artificial de Agentforce, podía introducir una instrucción AI especialmente diseñada —como una orden para exfiltrar datos a una URL controlada por el atacante— en un formulario Web-to-lead. Un agente que procesara esta instrucción podría ejecutar la solicitud dentro del entorno de la empresa víctima. En respuesta a las revelaciones de Noma, Salesforce ajustó rápidamente sus reglas sobre URLs que un atacante podría utilizar para llevar a cabo dicho ataque. Sin embargo, como señaló Dark Reading en ese momento, "las soluciones estructurales para cómo su IA procesa las instrucciones siguen siendo esquivas".
A pesar de esta solución temporal, un año después, un nuevo grupo de investigadores de Zenity ha descubierto que pueden realizar un ataque similar, utilizando simples soluciones alternativas a las reglas de filtrado de URLs implementadas por Salesforce como respuesta a las vulnerabilidades del año anterior. Los investigadores destacaron la conveniencia de su ataque; no hay forma de identificar, suspender o castigar a un atacante que use formularios Web-to-lead, y al tener un agente de IA que haga el trabajo sucio, los atacantes pueden aprovechar los permisos que los clientes de Salesforce suelen otorgar a sus bots.
No obstante, la explotación por parte de Zenity tenía una limitación: para cada instrucción, un atacante solo podía extraer la cantidad de datos que cabía en un solo subdominio. Esto no sería suficiente para causar un daño significativo, a menos que el atacante buscara datos muy específicos o automatizara cientos o miles de solicitudes maliciosas.
Sin embargo, leer y enviar datos son solo dos de los muchos poderes que los agentes de Agentforce pueden ejercer. Si los agentes pueden realizar mil y una tareas para usuarios legítimos, ¿podrían hacer lo mismo para un atacante? Por ejemplo, los usuarios pueden implementar agentes de Salesforce directamente en Slack. Estos agentes pueden tener permisos variados, en forma de "subagentes", que les permiten leer o escribir datos. Para impedir acciones no deseadas, los agentes pueden configurarse para requerir la confirmación del usuario antes de realizar acciones. También incluyen un sistema de atribución que identifica al usuario humano responsable de una acción particular.
Sin embargo, estas medidas de control eran insuficientes cuando se trataba de la capacidad de un agente para responder a un hilo de Slack. Los investigadores de Zenity razonaron que, si un atacante externo podía introducir una instrucción maliciosa en un formulario Web-to-lead, no solo podría exfiltrar datos, sino que también podría inducir a un bot de Salesforce a responder a un hilo interno de Slack de la empresa. Esto no sería detectado por ninguna medida de seguridad existente. El mensaje podría incorporar técnicas de ingeniería social, incluyendo un enlace de phishing que aproveche las brechas previamente descritas en las protecciones de URL de confianza de Salesforce. En un canal de comunicación interno y confiable, es probable que nadie sospechara de una intención maliciosa.
En una declaración a Dark Reading, Salesforce reconoció las vulnerabilidades, que no tienen números CVE asignados, y señaló que no hay evidencia de que atacantes reales las hayan explotado. La empresa ha "actualizado la configuración predeterminada de ciertas acciones de Agentforce en Slack para requerir la confirmación del usuario antes de enviar mensajes, y está comunicándose directamente con los clientes para ayudarles a revisar sus configuraciones y realizar los cambios recomendados", declaró un portavoz.
Además, la compañía admitió que su respuesta a la vulnerabilidad de Web-to-lead del año pasado fue una solución rápida, en lugar de una exhaustiva. Esta vez, ha implementado lo que considera una solución más robusta. Anteriormente, el control de redacción de URLs de Salesforce se basaba en la coincidencia de expresiones regulares (regex) para identificar URLs no confiables en las salidas de los agentes de IA. Esencialmente, se verificaba si un texto parecía ser una URL, lo que permitía a investigadores astutos ocultar sus dominios en formatos inesperados. La empresa afirma que ahora utiliza un análisis de URLs conforme a especificaciones, que descompone y interpreta de manera más significativa hacia dónde podrían llevar las cadenas de texto potencialmente URL.
Además del sistema de análisis de URLs reestructurado, Salesforce está consolidando su proceso de inspección de URLs. Anteriormente, diferentes partes de un flujo de trabajo agentic podían actuar de manera independiente sobre una URL. Ahora, todo el tráfico de IA relacionado con URLs se canaliza a través de una única puerta de enlace que aplica reglas de inspección y seguridad más coherentes.
El tiempo dirá si los investigadores podrán eludir nuevamente las soluciones implementadas por Salesforce. Como señalan los analistas de Zenity, existen más debilidades estructurales en las plataformas de agentes que las políticas de URLs no pueden abordar. "Hemos estado diciendo esto durante años: Cuanta más autoridad se da a los agentes, más peligrosos son", afirma Tamir Ishay Sharbat, director de investigación en seguridad de Zenity. "El minuto en que un agente tiene el poder de enviar mensajes por sí mismo a múltiples canales, por ejemplo, se convierte en algo que puede ser abusado. Y cuando les das acceso a información sensible —como cuentas por pagar, prospectos, contratos, etc.— y canales externos [como formularios Web-to-lead], esta combinación es muy tóxica".
A esta combinación tóxica se suma un problema de visibilidad. "Cuando compras software empresarial, asumes que tendrá registros —que habrá una comprensión clara de quién hizo qué y por qué", observa Michael Bargury, director de tecnología de Zenity. "Con los agentes, porque todos están construyendo rápidamente, todo el mercado está creando cajas negras. Eso hace que sean más difíciles de confiar".
"No puedes ver el razonamiento, no puedes observar lo que hace tras bambalinas; solo obtienes resúmenes", lamenta Bargury. "Ese no es solo un problema en Salesforce; es algo que permea toda la industria".
En este contexto, es crucial que las organizaciones adopten medidas proactivas para proteger su información y la de sus clientes. La identificación de vulnerabilidades en plataformas de gran uso como Salesforce es solo el primer paso; la implementación de políticas de seguridad robustas y la capacitación continua del personal son fundamentales para mitigar riesgos en un panorama tecnológico en constante evolución.
