安全研究机构 Zenity Labs 近日披露了 Salesforce Agentforce 平台中的三项严重漏洞,统称为“SalesBleed”。这些漏洞允许攻击者通过间接提示注入劫持人工智能代理,在无需用户交互的情况下窃取 CRM 数据,并以代理身份发送钓鱼消息。尽管 Salesforce 已修复相关缺陷,但此次事件凸显了在 AI 代理环境中实施访问控制的复杂性。

零点击数据泄露攻击链
Zenity 联合创始人兼首席技术官 Michael Bargury 向 The Register 表示,虽然已知漏洞已被封堵,但该案例揭示了即使具备安全设计,AI 代理仍可能因边缘情况而失效。Bargury 指出:“随着 AI 代理功能日益强大,我们需要更密切地监控其行动轨迹。即便认为漏洞已修补,一个被忽视的缺陷也可能导致全面失控。”这一观点呼应了此前 OpenAI 面临的类似挑战,表明对自主代理行为的约束正成为行业普遍难题。
根据周四发布的详细报告及概念验证视频,攻击始于滥用 Salesforce 内部的 Web-to-Lead(网络到线索)表单植入恶意指令。这些指令处于休眠状态,直到员工向 Agentforce 代理发起查询,例如要求“检查最新线索并协助查找”。此时,代理会处理中毒的线索记录并执行隐藏指令:
- 利用子代理查询工具访问账户表,提取公司名称、交易规模等敏感字段;
- 将获取的数据嵌入攻击者控制的主机名作为子域字符串;
- 生成包含该 URL 的 HTML
<img src>标签返回给用户,从而触发指向攻击者权威 DNS 服务器的查询。
整个过程中,员工对此毫不知情。研究人员发现,Salesforce 的可信 URL 控制机制存在弱点:它未能正确注册以未识别顶级域名结束的主机名,且特定字符可干扰 URL 解析。通过结合这两个缺陷,攻击者成功绕过了旨在限制外部访问的安全防护。
跨平台传播风险
除了直接的数据外泄,Zenity 还证实此类攻击可通过 Slack Digital 进一步扩散。由于前端在处理标签时会自动加载外部图像 URL 且不进行额外清洗或要求用户确认,攻击者可利用 Slack 的链接预览展开机制发起请求。这意味着,精心构造的链接不仅能从任何 HTTPS 源加载恶意图像,还能借助 Slack 的基础设施实现同样的零点击 Salesforce 数据泄露效果。





