SalesBleed machte Salesforce-Leadformulare zum Einfallstor für unbemerkten CRM-Datendiebstahl

SalesBleed nutzte Salesforce Web-to-Lead für Zero-Click-Datenabfluss aus Agentforce und Phishing via Slack. Schwachstellen sind seit August behoben.

SalesBleed machte Salesforce-Leadformulare zum Einfallstor für unbemerkten CRM-Datendiebstahl
KI

Illustration mit KI erzeugt

Drei Schwachstellen in Salesforce Agentforce ermöglichten es Angreifern, schädliche Anweisungen in Web-to-Lead-Einsendungen zu verstecken. So konnten sie Daten aus dem CRM abgreifen oder Phishing-Nachrichten über interne Slack-Kanäle verbreiten.

Zenity Labs fasste die Schwachstellen unter dem Namen SalesBleed zusammen. Zwei davon ermöglichten einen Zero-Click-Datenabfluss, nachdem Agentforce einen manipulierten Lead verarbeitet hatte. Die dritte konnte dazu führen, dass der Agent unter seiner eigenen vertrauenswürdigen Identität Phishing-Inhalte veröffentlichte.

Zenity Labs meldete die Probleme am 1. Juni. Salesforce bestätigte, dass alle drei bis zum 19. August behoben worden waren. CVE-Kennungen, Schweregrade, betroffene Versionsbereiche und detaillierte Hinweise zur Behebung wurden jedoch nicht veröffentlicht.

Ein öffentliches Leadformular wurde zum Einstiegspunkt

Salesforce Web-to-Lead ist ein offizielles Verfahren, mit dem Informationen potenzieller Kunden erfasst und direkt in das Salesforce CRM übertragen werden. Diese Verbindung bot auch nicht authentifizierten Außenstehenden die Möglichkeit, von ihnen kontrollierte Texte an einer Stelle zu platzieren, auf die Agentforce später zugreifen konnte.

Ein Angreifer konnte einen Lead mit gezielt formulierten Anweisungen übermitteln. Im CRM blieb der Inhalt inaktiv, bis ein Mitarbeiter einen Agentforce-Agenten bat, die Einsendung zu prüfen, zusammenzufassen oder anderweitig zu verarbeiten.

Dann konnte der Agent die eingebetteten Inhalte als Anweisungen statt als nicht vertrauenswürdige Daten interpretieren. Das ist eine Form indirekter Prompt Injection: Der Angreifer kommuniziert nicht über die übliche Gesprächsschnittstelle mit dem KI-Agenten, sondern platziert Befehle in Informationen, die der Agent später verarbeiten soll.

Mit der ursprünglichen Einsendung wurden die Datensätze noch nicht ausgelesen. Erst wenn ein Mitarbeiter den manipulierten Lead in den Kontext des Agenten brachte, konnte der Angriff greifen. Sobald Agentforce ihn verarbeitet hatte, war der Datenabfluss jedoch ohne weiteren Klick, eine Genehmigung oder eine bewusste Handlung des Mitarbeiters möglich.

Schwachstellen bei Trusted URLs ermöglichten die verdeckte Datenübertragung

Zwei der SalesBleed-Schwachstellen betrafen Trusted URLs. Diese Sicherheitskontrolle soll verhindern, dass Agentforce Bilder oder URLs von nicht zugelassenen Quellen anzeigt.

Laut den Erkenntnissen von Zenity Labs zu den Angriffspfaden von SalesBleed erkannte die Kontrolle Top-Level-Domains nicht korrekt. Die Forschenden stellten außerdem fest, dass speziell zusammengestellte Zeichenfolgen die Interpretation von URLs verändern konnten.

Dadurch konnten manipulierte Web-to-Lead-Inhalte die vorgesehenen Beschränkungen für Zieladressen umgehen. Nachdem Agentforce die schädlichen Anweisungen verarbeitet hatte, konnte es vertrauliche Informationen aus den Tabellen für CRM-Leads und -Accounts abrufen und in eine ausgehende Anfrage einbetten.

Für den Datenabfluss kamen HTML-Image-Tags zum Einsatz. Statt ein gewöhnliches Bild anzuzeigen, veranlasste das Tag eine Anfrage an eine vom Angreifer kontrollierte Infrastruktur. Die Anfrage enthielt CRM-Informationen. Beim Laden der externen Ressource wurden die Daten somit übertragen.

Die Technik nutzt ein normales Verhalten im Web aus: Wenn eine Anwendung ein Bild anzeigt, muss sie den im Bildpfad genannten Server kontaktieren. Werden vertrauliche Werte in diese URL eingefügt, kann der empfangende Server sie aus der eingehenden Anfrage auslesen.

Der Angriff erzeugte zudem ein irreführendes Sicherheitssignal. Agentforce konnte dem Nutzer mitteilen, dass Unternehmensrichtlinien den Inhalt blockiert hätten, obwohl die ausgehende Anfrage die Informationen bereits offengelegt hatte. Eine beruhigende Meldung in der Oberfläche war daher kein verlässlicher Hinweis darauf, dass der Schutz gegriffen hatte.

Slack-Linkvorschauen eröffneten einen zweiten Weg für den Datenabfluss

Eine verwandte Technik richtete sich gegen Unternehmen, die Agentforce über Slack nutzen. Die Messaging-Plattform ruft automatisch Informationen zu Links ab, um Vorschauen zu erzeugen – ein Vorgang, der als Link Unfurling bekannt ist.

SalesBleed missbrauchte diesen automatisierten Abruf. Speziell präparierte Links in Agentforce-Ausgaben konnten Slack dazu veranlassen, Anfragen an eine vom Angreifer kontrollierte Infrastruktur zu senden. Diese Anfragen konnten Informationen aus dem Salesforce CRM enthalten.

Dafür musste kein Mitarbeiter den Link öffnen. Die Vorschauerstellung löste die betreffende Netzwerkanfrage automatisch aus, sobald der Link erschien. Der Datenabfluss erfolgte somit ohne Klick.

Dieser Angriffsweg zeigt auch, warum Sicherheitsmaßnahmen, die sich ausschließlich auf direkte Klicks im Browser konzentrieren, KI-gestützte Datenabflüsse übersehen können. Die externe Verbindung kann von einer serverseitigen Integration oder einer Kollaborationsplattform ausgehen – und nicht vom Rechner eines Mitarbeiters.

Angreiferdomains, Anfrage-Muster, Log-Beispiele oder andere Indicators of Compromise wurden nicht veröffentlicht. Unternehmen stehen daher keine spezifischen SalesBleed-Indikatoren für die Suche zur Verfügung.

Die Agentenidentität ließ sich für internes Phishing missbrauchen

Die dritte Schwachstelle betraf die Agentforce-Slack-Integration. Im Gegensatz zu den Wegen über Bild- oder Vorschauanfragen ging es dabei um Identitätsmissbrauch statt um direkten Datenabfluss.

Der Agent erkannte nicht, welcher Nutzer eine Nachricht ursprünglich verfasst hatte. Ein Angreifer konnte diese fehlende Zuordnung über eine schädliche Web-to-Lead-Einsendung ausnutzen, das Verhalten des Agenten übernehmen und ihn anweisen, Phishing-Nachrichten in internen Slack-Kanälen zu veröffentlichen.

Die Nachrichten erschienen unter der Identität des Agenten. Das ist relevant, weil Mitarbeiter Inhalten eines zugelassenen Automatisierungstools im Unternehmen möglicherweise mehr Vertrauen schenken als Nachrichten eines unbekannten Nutzers.

Folgte ein Empfänger einem Phishing-Link und gab seine Zugangsdaten preis, konnten die Folgen über Salesforce hinausgehen. Die kompromittierte Identität konnte Zugriff auf geschäftliche E-Mails, Slack, Quellcode-Repositories und andere Unternehmensanwendungen ermöglichen, die dem Mitarbeiter offenstanden.

Die Schwachstelle schuf somit zwei Risikostufen. Unmittelbar konnte Agentforce unbefugt Nachrichten versenden. Der Folgeschaden hing davon ab, ob Empfänger auf die Phishing-Inhalte reagierten und welche Berechtigungen die gestohlenen Zugangsdaten boten.

Produkte, Versionen und Schweregrad sind nicht bekannt

Die gemeldeten Angriffswege betrafen drei miteinander verbundene Komponenten:

  • Salesforce Agentforce
  • Salesforce CRM
  • Die Agentforce-Slack-Integration

Welche Versionen genau betroffen waren, wurde nicht bekannt gegeben. Ebenso ist unklar, ob ein Angriff bestimmte Agentforce-Konfigurationen, aktivierte Aktionen, CRM-Berechtigungen, Slack-Einstellungen oder Trusted-URL-Richtlinien voraussetzte.

Für die drei Schwachstellen wurden keine CVE-Kennungen veröffentlicht. Auf Grundlage der verfügbaren Informationen lässt sich daher auch kein CVE-basierter Status im Katalog Known Exploited Vulnerabilities der US-amerikanischen Cybersecurity and Infrastructure Security Agency feststellen.

Eine offizielle Bewertung des Schweregrads liegt ebenfalls nicht vor. Das Fehlen eines Scores ändert nichts an den nachgewiesenen möglichen Folgen: Zwei Schwachstellen konnten CRM-Datensätze ohne einen abschließenden Klick des Nutzers offenlegen, während die dritte das Vertrauen in einen internen Agenten für die Verbreitung von Phishing-Nachrichten ausnutzen konnte.

Ob die Schwachstellen außerhalb der Tests der Forschenden ausgenutzt wurden, ist nicht bekannt. Es liegen somit keine Informationen dazu vor, ob Angreifer SalesBleed in Produktivumgebungen einsetzten, bevor Salesforce die Fehler behoben hatte.

Salesforce zufolge sind die Schwachstellen behoben, konkrete Hinweise fehlen jedoch

Salesforce bestätigte, dass alle drei Schwachstellen bis zum 19. August behoben worden waren. Das Unternehmen nannte weder konkrete Patch-IDs oder korrigierte Versionsnummern noch Konfigurationsänderungen oder Hinweise zu möglichen Workarounds.

Kunden sollten über ihre Salesforce-Support- und Administrationskanäle überprüfen, ob ihre Agentforce-Umgebung die entsprechenden Schutzmaßnahmen enthält. Besonders wichtig ist diese Prüfung, wenn Web-to-Lead, der Zugriff auf CRM-Daten und die Slack-Integration gleichzeitig aktiviert sind.

Mangels veröffentlichter Indikatoren können Sicherheitsteams historische ausgehende Verbindungen prüfen, die entstanden, während Agentforce von außen eingesandte Lead-Inhalte verarbeitete. Auch Slack-Aktivitäten mit unerwarteten Agentforce-Links oder -Nachrichten lassen sich untersuchen. Ein eindeutiges Erkennungsmuster für SalesBleed wurde allerdings nicht veröffentlicht.

Administratoren sollten außerdem prüfen, auf welche CRM-Daten Agentforce zugreifen kann und welche Aktionen die Slack-Integration ausführen darf. Eingeschränkte Agentenberechtigungen und die Überwachung automatisierter ausgehender Anfragen können das Risiko verringern, falls ein vergleichbarer Prompt-Injection-Angriffsweg auftaucht.

Die zentrale Schwachstelle bei SalesBleed lag nicht allein im Sprachmodell. Der Angriff beruhte auf dem Zusammenspiel nicht vertrauenswürdiger CRM-Eingaben, Schwächen bei der URL-Prüfung, Agentenberechtigungen, HTML-Darstellung und automatisierten Netzwerkzugriffen durch Slack. Zusammen ermöglichten diese Komponenten, dass eine Einsendung über ein öffentliches Formular mehrere Vertrauensgrenzen in einer Unternehmensumgebung überschritt.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Verwandte ThemenSalesBleedSalesforce AgentforceWeb-to-LeadCRM-DatendiebstahlPrompt InjectionSlack Phishing
Zurück zur Startseite