← 返回 2026-09-25 简报

“Salesbleed”漏洞利用Salesforce Agent实现Slack网络钓鱼攻击

'Salesbleed' Exploits Salesforce Agents to Enable Slack Phishing

语音播报
摘要
事件:Zenity研究员披露Salesforce Agentforce存在名为“Salesbleed”的漏洞。 要点:攻击通过Web-to-lead表单植入指令,绕过URL过滤规则。 影响:该漏洞暴露了Agentic AI在跨应用交互中的安全风险,企业需立即更新默认设置以强制用户确认。

Informa TechTarget
|
Cybersecurity Dive
InformationWeek
Channel Dive
TechTarget:网络安全
探索我们的品牌
Dark Reading 资源库
Black Hat 新闻
Omdia 网络安全
广告合作
通讯订阅
网络安全主题
全球视野
The Edge
DR Technology
活动
资源
应用安全
端点安全
漏洞与威胁
网络风险
新闻
“Salesbleed”利用 Salesforce Agent 实现 Slack 网络钓鱼

Agentic AI 可以将任意指令从 Web 跨越多款应用程序, smuggle(走私/潜入)到受信任的内部通信渠道中。

Nate Nelson,特约撰稿人

2026年9月25日

6分钟阅读
来源:IGOR MILLER 通过 GETTY IMAGES 提供

Salesforce Agentforce 中的漏洞被研究人员统称为“Salesbleed”,可能暴露客户的内部数据,更糟糕的是,允许攻击者从受信任的公司渠道内部对员工进行网络钓鱼。

正如那些令客户和投资者兴奋的强大且相互关联的 AI 平台所常发生的那样,安全性和可见性仍然是难以解决的难题。Zenity 的研究人员指出,Agentforce 中的三个“Salesbleed”弱点允许黑客通过 Web-to-lead(网页到潜在客户)表单缓慢地从受害者那里窃取数据。然而,最有趣的发现在于,这种看似微不足道的 Web-to-lead 漏洞如何与正常的 Agentforce 工作流相结合,最终在员工最信任的 Slack 渠道内部实现网络钓鱼。

基于 Salesforce Web-to-Lead 表单的问题

一年前,Noma Security 的研究人员揭示了一种利用 Salesforce 窃取企业数据的巧妙方法。这一技巧始于 Web-to-lead 表单:这是互联网上少数几个公司愿意接受来自随机个人的近乎任意数据的情境之一。本质上,销售潜在客户会填写注册表单以获取访问权限,然后这些数据会被导入 Salesforce。在过去,攻击者可能会利用 Web-to-lead 表单发送恶意代码。在这些 Agentic(代理式)时代,研究人员认为他们可以发送恶意提示(prompts)。

相关:提示注入漏洞击中了价值40亿美元的Agentic AI应用“Manus”

如果攻击者假设其目标正在运行 Agentforce AI 代理,那么事实证明,他们可以在 Web-to-lead 表单中植入一个特别构造的 AI 指令——例如,将数据窃取到攻击者控制的 URL 的指令。交互另一端的代理将摄取并处理该指令,并在受害者公司的环境中执行请求。Salesforce 对 Noma 的发现做出了回应,迅速完善了其关于攻击者可能用于此类攻击的 URL 的规则。当时 Dark Reading 指出,“然而,对其 AI 处理指令方式的结构性修复目前仍然难以捉摸。”

这种创可贴式的方法未能治疗根本感染,而现在,一年后,来自 Zenity 的一组新研究人员发现,他们可以使用简单的变通方法来绕过 Salesforce 针对去年发现而实施的 URL 过滤规则,从而执行大致相同的攻击。

研究人员强调了其攻击的便利性。一方面,没有任何方法可以识别、暂停或以其他方式惩罚使用 Web-to-lead 表单的过往互联网作恶者。而且,通过让 AI 代理为他们效劳,攻击者可以轻松搭便车,利用 Salesforce 客户通常授予其机器人的健康权限。

相关:GitLab 电子邮件地址可被武器化用于供应链攻击

通过 Salesforce Agent 利用 Slack

Zenity 的漏洞利用程序只有一个缺点:对于任何给定的提示,攻击者只能窃取能够容纳在一个子域名字符串中的数据量。这几乎不足以造成重大损害,除非攻击者在寻找非常精确的数据,或者自动化了数百或数千个恶意请求。

但读取和发送数据只是 Agentforce 代理所拥有的众多能力中的两项。如果代理能为合法用户完成一千零一件其他事情,它们是否也能对攻击者做同样的事?

例如,用户可以直接将 Salesforce 代理部署到 Slack 中。Slack 代理可以被分配各种权限,以“子代理”的形式存在,允许其读取或写入数据。为确保它们不会执行意外操作,可以配置代理要求先获得用户确认。这些代理还内置了溯源功能,能够识别对特定代理行为负责的人类用户。

然而,在代理回复 Slack 线程的能力方面,却缺乏这些控制措施。Zenity 的研究人员认为,如果外部攻击者能够将恶意提示注入 Web-to-lead 表单,那么该指令不仅可以用于窃取数据,还可以诱导 Salesforce 机器人回复公司内部 Slack 线程,而没有任何机制能阻止这一行为。这条消息可能包含社会工程学元素,利用前面提到的 Salesforce 受信任 URL 保护中的漏洞来投放钓鱼链接。由于缺乏溯源信息,这条消息看起来就像是由真实员工或 IT 帮助台发送的。在受信任的内部通讯渠道中,很可能没人会怀疑其恶意意图。

相关文章:AI 代理如何引发企业失控成本

Salesforce 加固 Agentforce 以防范网络钓鱼

Salesforce 在向 Dark Reading 发表的声明中承认了这些漏洞(它们没有 CVE 编号),并指出目前没有证据表明真实攻击者已利用这些漏洞。该公司表示:“我们已更新 Slack 中某些 Agentforce 操作的默认设置,要求在发送消息之前需要用户确认,并且[正在]与客户直接沟通,帮助他们审查配置并进行推荐更改。”

该公司还承认,其对去年 Web-to-lead 漏洞的响应只是快速修复,而非全面解决方案。此次,它实施了自认为更稳健的解决方案。

此前,Salesforce 的 URL 脱敏控制依赖于正则表达式(regex)匹配来识别 AI 代理输出中的不受信任 URL。本质上,它检查一段文本是否看起来像 URL,这使得研究人员能够通过意想不到的格式隐藏其域名。该公司表示,现在它使用符合规范的 URL 解析,更实质性地分解和解释潜在 URL 字符串指向何处。

除了彻底改造的 URL 解析系统外,Salesforce 还在整合其 URL 检查流程。此前,代理工作流的不同部分可能会分别对 URL 采取行动,而现在所有与 URL 相关的 AI 流量都被引导至单一网关,该网关应用更一致的检查和安全规则。

深层问题困扰代理技术

时间将证明研究人员是否会再次破解 Salesforce 的修复措施。正如 Zenity 的分析人员指出的那样,代理平台存在更多 URL 策略无法涵盖的结构弱点。

“我们多年来一直在说:你赋予代理的权力越大,它们就越危险。”Zenity 安全研究总监 Tamir Ishay Sharbat 表示。“一旦代理拥有自行向多个频道发送消息的能力,例如,它就变成了可以被滥用的东西。当你让它们同时访问敏感信息——你的应付账款、潜在客户、合同等——以及外部渠道[如 Web-to-lead 表单]时,这种组合非常危险。”

除了这种危险的组合之外,代理还存在可见性问题。

“当你购买企业软件时,你会理所当然地认为它会有日志——也就是说,它能清楚地了解谁做了什么以及为什么这样做。”Zenity首席技术官迈克尔·巴格瑞(Michael Bargury)指出。“而对于智能体而言,由于大家都在快速构建,整个市场都在打造黑盒。这使得它们更难让人信任。”

“你无法查看其推理过程,也无法看到它在幕后做了什么——你只能得到摘要。”巴格瑞 lament 道。“这不仅仅是Salesforce的问题;这是整个行业普遍存在的问题。”

关于作者

内特·纳尔逊(Nate Nelson)

特约撰稿人

内特·纳尔逊是一名记者和屡获殊荣的脚本作家。除了为Dark Reading撰稿外,他还为网络安全领域最受欢迎的播客节目《Darknet Diaries》撰稿。

他职业生涯始于自由撰稿人,为科技和金融界的高管代笔撰写福布斯(Forbes)和CNBC的评论文章。随后,他转型进入新闻业,在Threatpost工作,报道网络安全新闻和趋势。在那些年间,他共同创建了网络安全播客《Malicious Life》,该节目曾登上苹果播客(Apple Podcasts)和Spotify技术类播客排行榜前20名。

他拥有纽约大学(New York University)和巴德学院(Bard College)的学位。作为一名土生土长的纽约人,他拥有一种优越感,但他足够礼貌,将其深藏心底。

希望更多Dark Reading的文章出现在你的Google搜索结果中?
立即添加我们
更多洞察
行业报告

云安全现状:最新挑战

组织如何管理事件响应

企业如何开发安全应用

RSAC 2026内幕:安全领袖揭示重塑防御策略的风险

来自Black Hat USA 2025的关键新闻与洞察

获取更多研究
网络研讨会

有效的警报分类:减少噪音并发现真实威胁

2027年网络安全展望

威胁暴露分析:衡量和传达安全风险

基准分数是一个虚假信号

构建高效的红队:超越渗透测试

更多网络研讨会
你可能也喜欢
应用安全
供应链攻击秘密为Cline用户安装OpenClaw
作者:Rob Wright
2026年2月19日
应用安全
中国黑客劫持Notepad++更新长达6个月
作者:Jai Vijayan
2026年2月2日
应用安全
特朗普政府撤销拜登时代的软件指导方针
作者:Alexander Culafi
2026年1月29日
应用安全
微软在“补丁星期二”轻量级更新中修复了被利用的零日漏洞
作者:Jai Vijayan
2025年12月9日
精选

查看Black Hat USA 2026大会指南,获取来自该展会及关于该展会的报道和情报!

编辑精选
网络风险
Anthropic首席执行官:是时候从改进AI转向控制AI了
作者:Elizabeth Montalbano
2026年9月14日
6分钟阅读
网络风险
为什么AI在欺骗人类方面如此擅长
2026年9月11日
漏洞与威胁
“补丁星期二”再破纪录,发布974个CVE
作者:Jai Vijayan
2026年9月8日
5分钟阅读

希望更多Dark Reading的文章出现在你的Google搜索结果中?

2026年11月12日 | 虚拟活动

在AI时代,每个企业都应了解的云资产安全须知
保留您的席位
紧跟最新的网络安全威胁、新发现的漏洞、数据泄露信息和新兴趋势。每日或每周直接发送至您的电子邮箱。
订阅
发现更多
Black Hat
Omdia
与我们合作
关于我们
认识编辑团队
广告合作
reprint(重印)
加入我们
新闻通讯注册
关注我们

版权所有 © 2026 TechTarget, Inc. d/b/a Informa TechTarget。本网站由Informa TechTarget拥有并运营,它是全球网络的一部分,旨在告知、影响和连接全球的技术买家和卖家。所有版权均归其所有。Informa PLC的注册办公室位于5 Howick Place, London SW1P 1WG。在英格兰和威尔士注册。TechTarget, Inc.的注册办公室位于275 Grove St. Newton, MA 02466。

首页|
Cookie政策|
隐私权|
使用条款
您的隐私选择

本条评分 9.9 score-v1
  • 来源权威 7
    注册表 priority=7(Dark Reading)
  • 时效 2.918
    发布 1.4 小时前,衰减到 2.92/3.0
  • 多源印证 0
    只有 1 家在报(无旁证)
  • 社区信号 0
    无社区数据(本管线走 RSS,HN 的 hn_fetcher 未接入)

首次收录 · 2026-09-25 · 9.92 分

原文链接:https://www.darkreading.com/application-security/salesbleed-exploits-salesforce-agents-slack-phishing
来源:Dark Reading
以上内容由 AI 自动翻译,仅供参考。
← 返回简报