Salesforce Agentforce vulns اجازه سرقت داده های CRM با 0 کلیک، فیشینگ ناشناس را می دهد.
نقصهای امنیتی SalesBleed منجر به عواقب بسیار غیرمنتظره میشود
نقصهای امنیتی در Salesforce Agentforce به سرنخهای مسموم اجازه میدهد تا عوامل هوش مصنوعی آن را ربوده، بیصدا دادههای CRM را بدون نیاز به کلیک به سرقت ببرند، و پیامهای فیشینگ را تحت هویت نمایندگان ارسال کنند. Zenity Labs سه آسیبپذیری را که در مجموع SalesBleed نامیده میشوند، کشف کرد و آنها را به Salesforce گزارش داد، که با ارائهدهنده امنیت عامل هوش مصنوعی برای رفع مشکلات همکاری کرد.
در حالی که این زنجیرههای حمله دیگر کار نمیکنند، مایکل بارگوری، یکی از بنیانگذاران Zenity و CTO، به The Register گفت که آسیبپذیریها مشکلات را در کنترل عواملی که میتوانند به آن دسترسی داشته باشند، برجسته میکنند - و چه اتفاقی میافتد اگر و زمانی که آنها نردههای محافظ را که قصد محدود کردن این دسترسی را دارند دور بزنند. بارگوری گفت: «درس بزرگتر در اینجا این است که چه چیزی برای مهار عوامل هوش مصنوعی لازم است. ایده ایمن با طراحی همچنان ضروری است، اما برای نمایندگان ممکن است دیگر کافی نباشد.
ما میتوانیم ریسکها را پیشبینی کنیم و از همان ابتدا برای یک عامل محافظت ایجاد کنیم، اما همچنان موارد لبه و روشهای متفاوتی که ممکن است پس از مواجهه با دنیای واقعی رفتار کند را از دست میدهیم.» او افزود، چالش محدودیت عامل یک "روند گسترده تر" است که فراتر از SalesBleed است. بارگوری گفت: "ما آن را با حادثه OpenAI-Hugging Face دیدیم که در آن ماموران موفق شدند از جعبه شنی که قرار بود آنها را مهار کند فرار کنند، و ما شروع به دیدن این نوع نقص ها بیشتر و بیشتر کرده ایم." با قدرتمندتر شدن عوامل هوش مصنوعی، ما باید آنها را با دقت بیشتری زیر نظر داشته باشیم تا آنچه را که انجام می دهند پیگیری کنیم.
زیرا حتی زمانی که فکر میکنیم آنها مهار شدهاند، یک شکاف نادیده گرفته میتواند همه چیز را تغییر دهد.» حذف داده ها با 0 کلیک دو آسیب پذیری اول یک فرم سرنخ عمومی را به یک کانال استخراج داده برای سرقت اطلاعات حساس مشتری تبدیل می کند. محققان Zenity در گزارشی پنجشنبه به جزئیات این نقصها پرداختند و همچنین زنجیره حمله را در یک ویدیوی اثبات مفهومی نشان دادند. حمله با سوء استفاده مهاجم از فرم Web-to-Lead برای ایجاد یک تزریق سریع غیرمستقیم در Salesforce آغاز می شود.
دستورالعملهای مخرب تا زمانی که یک کارمند از یک عامل Agentforce سؤالی در مورد سرنخها بپرسد خاموش میمانند - برای مثال، "آخرین سرنخهای من را بررسی کنید و در مورد جدیدترین آنها به من کمک کنید." این باعث میشود که عامل سرنخ مسموم را پردازش کند و دستورالعملهای پنهان را اجرا کند: جدول حسابها را با استفاده از ابزار Query Records همان عامل فرعی جستجو کنید. چند فیلد، به عنوان مثال، نام شرکت و اندازه معامله را برگردانید. مقادیر را به عنوان یک رشته زیر دامنه برای نام میزبان کنترل شده توسط مهاجم قرار دهید.
آن URL را به عنوان یک تگ HTML img src به کاربر چاپ کنید تا یک درخواست DNS برای سرور معتبر DNS تحت کنترل مهاجم ایجاد کند (این همان جایی است که ویرایش URL قرار بود ما را متوقف کند). همه اینها بدون اینکه کارمند بداند اتفاق می افتد. این آسیبپذیری به دلیل ضعف در کنترلهای URLهای مورد اعتماد Salesforce است که قرار است مقاصد خارجی را که Agentforce میتواند به آنها دسترسی داشته باشد محدود میکند و پیوندها یا تصاویری را که به آدرسهای اینترنتی نامعتبر اشاره میکنند، ویرایش میکنند.
Zenity متوجه شد که این مکانیسم امنیتی نامهای میزبانی را که به دامنه سطح بالایی ناشناخته ختم میشوند، ثبت نمیکند و افزودن کاراکترهای خاص در نحوه تجزیه URLها اختلال ایجاد میکند. سوء استفاده از این دو نقطه ضعف به محققان این امکان را داد که رشته ای حاوی دستورالعمل های مخرب بنویسند که با موفقیت مکانیسم ویرایش URL را دور زد. دستورالعملها به عامل Agentforce میگوید که سوابق Salesforce را پرس و جو کند و دادههای CRM دزدیده شده را در درخواستهای تصویر به سرور کنترلشده توسط مهاجم جاسازی کند:
تیم Zenity نوشت: «از آنجایی که فرانتاند URLهای تصویر خارجی را در این تگها بدون پاکسازی اضافی یا تعامل کاربر ارائه و واکشی میکند، این امکان بارگیری تصاویر از هر منبع https یا در مورد ما: ارسال درخواست برای واکشی تصویر از هر منبع https را فراهم میکند. این بار، از طریق Slack Digital، سارقان همچنین می توانند از مکانیسم باز کردن URL Slack برای دستیابی به همان حمله حذف داده Salesforce با کلیک صفر سوء استفاده کنند.
آنها میگویند: «Slack بهطور خودکار اطلاعات را از پیوندها برای تولید پیشنمایش بازیابی میکند، و پیوندهای ساختهشده خاص میتوانند باعث شوند که Slack به محض ظاهر شدن پیوندها، درخواستهایی را که دادههای CRM را به زیرساختهای کنترلشده توسط مهاجم منتقل میکنند، آغاز کند». همان ارسال سرنخ عمومی به عنوان نقطه ورود عمل میکند، و سپس زمانی که یک کارمند از طریق Slack با عامل Salesforce تعامل میکند، ناخودآگاه دستورالعملهای مخرب را راهاندازی میکند و دادههای حساس خارج از سازمان را به یک سرور تحت کنترل مهاجم ارسال میکند. Salesforce دور زدن ویرایش URL را اصلاح کرد، بنابراین این زنجیره خاص بسته می شود.
با این حال، به گفته محققان، این نوع آسیبپذیری مختص Salesforce نیست. آنها خاطرنشان کردند: «هر عاملی که سوابق ارسال شده توسط منابع خارجی را میخواند، پیوندها یا تصاویر را به کاربر بازمیگرداند، و همچنین دسترسی ابزاری به دادههای حساس را نگه میدارد، همان سه مؤلفه را در یک مکان دارد.» آنها اشاره کردند. با Slack.
هنگامی که با دور زدن ویرایش URL ترکیب می شود، این آسیب پذیری می تواند توسط یک کاربر داخلی یا یک مهاجم خارجی برای ارائه لینک های فیشینگ با استفاده از هویت خود عامل مورد سوء استفاده قرار گیرد. این حمله از کنترلهای امنیتی از دست رفته در Reply to a Slack Thread Agentforce استفاده میکند. این اقدام خاص قبل از ارسال پیام نیازی به تأیید کاربر نداشت و همچنین فاقد انتساب قابل مشاهده به کاربر فراخوان کننده بود. این بدان معناست که عاملی که Reply to a Slack Thread را فراخوانده است، میتواند پیامهایی را بدون تأیید کاربر ارسال کند.
یک خودی مخرب که قبلا با عامل چت میکند و از اقدامات Slack آن استفاده میکند، میتواند از این آسیبپذیری برای ارسال پیامهای فیشینگ تحت هویت عامل مورد اعتماد و در عین حال ناشناس استفاده کند. در همین حال، یک مهاجم خارجی میتواند از طریق تزریق سریع غیرمستقیم در Web-to-Lead از این نقص سوء استفاده کند، که باعث میشود عامل پس از پردازش سرنخ مسموم، پیامهای فیشینگ را پست کند. Zenity هر سه snafus امنیتی را در تاریخ 1 ژوئن به Salesforce گزارش کرد و غول CRM تأیید کرد که یک روز بعد در حال کار بر روی اصلاحات است.
Zenity تصحیح Salesforce را برای دور زدن URL های Trusted در 19 آگوست تأیید کرد و در 21 سپتامبر گفت که تمام اصلاحات Salesforce را آزمایش کرده و تأیید کرده است که هر سه آسیب پذیری برطرف شده اند. ®
متن اصلی (انگلیسی)
Salesforce Agentforce vulns allowed 0-click CRM data theft, anonymous phishing
'SalesBleed' security flaws 'lead to very unexpected consequences'