Descubren una peligrosa brecha en la inteligencia artificial de Salesforce que filtraba datos confidenciales
Una reciente vulnerabilidad en Salesforce ha expuesto un escenario alarmante, ya que los asistentes de inteligencia artificial han podido transformarse en vectores ideales para saquear datos corporativos, todo ello sin que el ciberdelincuente pueda acceder a la cuenta comprometida de forma directa.
Un equipo de expertos ha destapado esta cadena de explotación, que han llamado como SalesBleed, la cual lograba filtrar información confidencial almacenada en Salesforce empleando inyecciones de prompt indirectas.
Lo más preocupante del asunto ha radicado en su sigilo, debido a que ejecutar este asalto no exigía credenciales robadas o forzar a las víctimas a cometer el clásico error de hacer clic en enlaces maliciosos o turbios, así como descargar archivos infectados.
Luego de esta alerta, la cual ha sido enviada por los especialistas, la empresa Salesforce ha analizado la brecha estructural, se ha encargado de depurar el código y ha neutralizado completamente la vulnerabilidad. Hoy en día, la técnica descrita ha quedado completamente fuera de combate.
Todo el ciberataque arrancaba desde un sencillo formulario que parecía inofensivo, debido a que el vector inicial apuntaba a Web-to-Lead, esa herramienta de la organización en cuestión que las compañías exprimen para captar clientes potenciales en plataformas públicas.
En este sentido, en la herramienta, los hackers maliciosos inyectaban un registro que, a simple vista, parecía legítimo. Sin embargo, se encargaba de camuflar de forma hábil múltiples órdenes maliciosas dirigidas al cerebro de la IA dentro de cualquier campo de texto.
En la era de la interconexión y la IA, las vulnerabilidades no hacen más que multiplicarse. Por ello, TIC Defense se planta en la defensa informática de las organizaciones, por medio de un conjunto de herramientas y soluciones de última tecnología, las cuales se enfocan en la prevención y la respuesta rápida a todo tipo de incidentes potencialmente maliciosos, elevando las defensas informáticas al 100%.
Esta trampa se activaba horas después. Si un trabajador solicitaba a Salesforce un resumen rutinario de contactos, por ejemplo, el asistente tropezaba ciegamente con comandos escondidos, asimilándolos como si fuesen datos del CRM.
De esta manera se orquestaba la inyección de forma directa; el trabajador humano nunca emitía una directiva peligrosa, era el propio sistema que almacenaba y ejecutaba las instruccionesescondidas entre las variables externas que le tocaba procesar.
Esta brecha otorgaba a la IA carta blanca para ir a las profundidades del CRM, en donde esas directrices envenenadas se encargaban de ordenar al bot rastrear otras tablas dentro del ecosistema de Salesforce.
Durante las pruebas reales, los investigadores consiguieron que Agentforce se encargara de extraer detalles críticos, los cuales abarcaban desde nombres corporativos hasta montos de operaciones financieras, empaquetando los datos de forma silenciosa para enviarlos a los servidores de los cibercriminales.
Uno de los detalles más preocupantes es que saltarse las barreras no requería del escalamiento de privilegios. El subagente encargado del CRM ya contaba con la autorización nativa para leer prospectos y cuentas. El código inyectado solo secuestraba esos accesos legítimos y los empleaba en contra de la corporación.
De manera evidente, la magnitud de este desastre quedaba atada a los permisos del bot. Si el asistente podía visualizar expedientes, contratos o carteras enteras, la inyección de código malicioso les servía a los adversarios todo en bandeja de plata.