پرش به محتوای اصلی

Salesforce Agentforce vulns اجازه سرقت داده های CRM با 0 کلیک، فیشینگ ناشناس را می دهد.

دِ رجیستر۱۴۰۵ مهر ۲, پنجشنبه، ساعت ۲۲:۳۱حدود 5 دقیقه مطالعه

نقص‌های امنیتی SalesBleed منجر به عواقب بسیار غیرمنتظره می‌شود

نقص‌های امنیتی در Salesforce Agentforce به سرنخ‌های مسموم اجازه می‌دهد تا عوامل هوش مصنوعی آن را ربوده، بی‌صدا داده‌های CRM را بدون نیاز به کلیک به سرقت ببرند، و پیام‌های فیشینگ را تحت هویت نمایندگان ارسال کنند. Zenity Labs سه آسیب‌پذیری را که در مجموع SalesBleed نامیده می‌شوند، کشف کرد و آنها را به Salesforce گزارش داد، که با ارائه‌دهنده امنیت عامل هوش مصنوعی برای رفع مشکلات همکاری کرد.

در حالی که این زنجیره‌های حمله دیگر کار نمی‌کنند، مایکل بارگوری، یکی از بنیانگذاران Zenity و CTO، به The Register گفت که آسیب‌پذیری‌ها مشکلات را در کنترل عواملی که می‌توانند به آن دسترسی داشته باشند، برجسته می‌کنند - و چه اتفاقی می‌افتد اگر و زمانی که آنها نرده‌های محافظ را که قصد محدود کردن این دسترسی را دارند دور بزنند. بارگوری گفت: «درس بزرگتر در اینجا این است که چه چیزی برای مهار عوامل هوش مصنوعی لازم است. ایده ایمن با طراحی همچنان ضروری است، اما برای نمایندگان ممکن است دیگر کافی نباشد.

ما می‌توانیم ریسک‌ها را پیش‌بینی کنیم و از همان ابتدا برای یک عامل محافظت ایجاد کنیم، اما همچنان موارد لبه و روش‌های متفاوتی که ممکن است پس از مواجهه با دنیای واقعی رفتار کند را از دست می‌دهیم.» او افزود، چالش محدودیت عامل یک "روند گسترده تر" است که فراتر از SalesBleed است. بارگوری گفت: "ما آن را با حادثه OpenAI-Hugging Face دیدیم که در آن ماموران موفق شدند از جعبه شنی که قرار بود آنها را مهار کند فرار کنند، و ما شروع به دیدن این نوع نقص ها بیشتر و بیشتر کرده ایم." با قدرتمندتر شدن عوامل هوش مصنوعی، ما باید آنها را با دقت بیشتری زیر نظر داشته باشیم تا آنچه را که انجام می دهند پیگیری کنیم.

زیرا حتی زمانی که فکر می‌کنیم آنها مهار شده‌اند، یک شکاف نادیده گرفته می‌تواند همه چیز را تغییر دهد.» حذف داده ها با 0 کلیک دو آسیب پذیری اول یک فرم سرنخ عمومی را به یک کانال استخراج داده برای سرقت اطلاعات حساس مشتری تبدیل می کند. محققان Zenity در گزارشی پنج‌شنبه به جزئیات این نقص‌ها پرداختند و همچنین زنجیره حمله را در یک ویدیوی اثبات مفهومی نشان دادند. حمله با سوء استفاده مهاجم از فرم Web-to-Lead برای ایجاد یک تزریق سریع غیرمستقیم در Salesforce آغاز می شود.

دستورالعمل‌های مخرب تا زمانی که یک کارمند از یک عامل Agentforce سؤالی در مورد سرنخ‌ها بپرسد خاموش می‌مانند - برای مثال، "آخرین سرنخ‌های من را بررسی کنید و در مورد جدیدترین آنها به من کمک کنید." این باعث می‌شود که عامل سرنخ مسموم را پردازش کند و دستورالعمل‌های پنهان را اجرا کند: جدول حساب‌ها را با استفاده از ابزار Query Records همان عامل فرعی جستجو کنید. چند فیلد، به عنوان مثال، نام شرکت و اندازه معامله را برگردانید. مقادیر را به عنوان یک رشته زیر دامنه برای نام میزبان کنترل شده توسط مهاجم قرار دهید.

آن URL را به عنوان یک تگ HTML img src به کاربر چاپ کنید تا یک درخواست DNS برای سرور معتبر DNS تحت کنترل مهاجم ایجاد کند (این همان جایی است که ویرایش URL قرار بود ما را متوقف کند). همه اینها بدون اینکه کارمند بداند اتفاق می افتد. این آسیب‌پذیری به دلیل ضعف در کنترل‌های URLهای مورد اعتماد Salesforce است که قرار است مقاصد خارجی را که Agentforce می‌تواند به آنها دسترسی داشته باشد محدود می‌کند و پیوندها یا تصاویری را که به آدرس‌های اینترنتی نامعتبر اشاره می‌کنند، ویرایش می‌کنند.

Zenity متوجه شد که این مکانیسم امنیتی نام‌های میزبانی را که به دامنه سطح بالایی ناشناخته ختم می‌شوند، ثبت نمی‌کند و افزودن کاراکترهای خاص در نحوه تجزیه URL‌ها اختلال ایجاد می‌کند. سوء استفاده از این دو نقطه ضعف به محققان این امکان را داد که رشته ای حاوی دستورالعمل های مخرب بنویسند که با موفقیت مکانیسم ویرایش URL را دور زد. دستورالعمل‌ها به عامل Agentforce می‌گوید که سوابق Salesforce را پرس و جو کند و داده‌های CRM دزدیده شده را در درخواست‌های تصویر به سرور کنترل‌شده توسط مهاجم جاسازی کند:

تیم Zenity نوشت: «از آنجایی که فرانت‌اند URL‌های تصویر خارجی را در این تگ‌ها بدون پاک‌سازی اضافی یا تعامل کاربر ارائه و واکشی می‌کند، این امکان بارگیری تصاویر از هر منبع https یا در مورد ما: ارسال درخواست برای واکشی تصویر از هر منبع https را فراهم می‌کند. این بار، از طریق Slack Digital، سارقان همچنین می توانند از مکانیسم باز کردن URL Slack برای دستیابی به همان حمله حذف داده Salesforce با کلیک صفر سوء استفاده کنند.

آنها می‌گویند: «Slack به‌طور خودکار اطلاعات را از پیوندها برای تولید پیش‌نمایش بازیابی می‌کند، و پیوندهای ساخته‌شده خاص می‌توانند باعث شوند که Slack به محض ظاهر شدن پیوندها، درخواست‌هایی را که داده‌های CRM را به زیرساخت‌های کنترل‌شده توسط مهاجم منتقل می‌کنند، آغاز کند». همان ارسال سرنخ عمومی به عنوان نقطه ورود عمل می‌کند، و سپس زمانی که یک کارمند از طریق Slack با عامل Salesforce تعامل می‌کند، ناخودآگاه دستورالعمل‌های مخرب را راه‌اندازی می‌کند و داده‌های حساس خارج از سازمان را به یک سرور تحت کنترل مهاجم ارسال می‌کند. Salesforce دور زدن ویرایش URL را اصلاح کرد، بنابراین این زنجیره خاص بسته می شود.

با این حال، به گفته محققان، این نوع آسیب‌پذیری مختص Salesforce نیست. آنها خاطرنشان کردند: «هر عاملی که سوابق ارسال شده توسط منابع خارجی را می‌خواند، پیوندها یا تصاویر را به کاربر بازمی‌گرداند، و همچنین دسترسی ابزاری به داده‌های حساس را نگه می‌دارد، همان سه مؤلفه را در یک مکان دارد.» آنها اشاره کردند. با Slack.

هنگامی که با دور زدن ویرایش URL ترکیب می شود، این آسیب پذیری می تواند توسط یک کاربر داخلی یا یک مهاجم خارجی برای ارائه لینک های فیشینگ با استفاده از هویت خود عامل مورد سوء استفاده قرار گیرد. این حمله از کنترل‌های امنیتی از دست رفته در Reply to a Slack Thread Agentforce استفاده می‌کند. این اقدام خاص قبل از ارسال پیام نیازی به تأیید کاربر نداشت و همچنین فاقد انتساب قابل مشاهده به کاربر فراخوان کننده بود. این بدان معناست که عاملی که Reply to a Slack Thread را فراخوانده است، می‌تواند پیام‌هایی را بدون تأیید کاربر ارسال کند.

یک خودی مخرب که قبلا با عامل چت می‌کند و از اقدامات Slack آن استفاده می‌کند، می‌تواند از این آسیب‌پذیری برای ارسال پیام‌های فیشینگ تحت هویت عامل مورد اعتماد و در عین حال ناشناس استفاده کند. در همین حال، یک مهاجم خارجی می‌تواند از طریق تزریق سریع غیرمستقیم در Web-to-Lead از این نقص سوء استفاده کند، که باعث می‌شود عامل پس از پردازش سرنخ مسموم، پیام‌های فیشینگ را پست کند. Zenity هر سه snafus امنیتی را در تاریخ 1 ژوئن به Salesforce گزارش کرد و غول CRM تأیید کرد که یک روز بعد در حال کار بر روی اصلاحات است.

Zenity تصحیح Salesforce را برای دور زدن URL های Trusted در 19 آگوست تأیید کرد و در 21 سپتامبر گفت که تمام اصلاحات Salesforce را آزمایش کرده و تأیید کرده است که هر سه آسیب پذیری برطرف شده اند. ®

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Salesforce Agentforce vulns allowed 0-click CRM data theft, anonymous phishing

'SalesBleed' security flaws 'lead to very unexpected consequences'

همه‌ی اخبار فناوری