Один вредоносный лид против всей CRM. SalesBleed заставляла Agentforce отдавать данные без клика
2026-09-25
El ataque, denominado SalesBleed, aprovecha una técnica llamada inyección de instrucciones (prompt injection). Un atacante envía un registro de cliente (lead) falso a través de formularios públicos de Salesforce (Web-to-Lead) que contiene instrucciones maliciosas ocultas. Cuando un empleado le pide al asistente de inteligencia artificial, Agentforce, que procese ese registro, la IA lee las instrucciones ocultas y ejecuta acciones no autorizadas.
La vulnerabilidad permitía que el agente de IA extrajera datos sensibles, como nombres de empresas y montos de transacciones, y los enviara a un servidor externo de forma automática. Esto ocurría mediante la carga de una imagen HTML que incluía la información robada en la dirección web (URL), permitiendo la filtración de datos sin que el empleado tuviera que hacer clic en ningún enlace sospechoso.
Además, se identificó un riesgo en la integración con Slack. El asistente podía publicar mensajes de phishing (mensajes fraudulentos para robar información) en canales de trabajo sin pedir confirmación al usuario y sin mostrar quién había iniciado la acción. Esto permitía que un atacante externo utilizara la confianza que se tiene en la herramienta para engañar a los empleados de la empresa.
Salesforce ya ha implementado correcciones para estos fallos. Se actualizaron los mecanismos de seguridad de URLs (Trusted URLs) y ahora las acciones de escritura en Slack requieren la confirmación obligatoria del usuario. Los investigadores advierten que este riesgo es aplicable a cualquier agente de inteligencia artificial que tenga acceso a datos corporativos y capacidad para interactuar con otras herramientas.
Qué significa para una pyme colombiana y cucuteña: Si su empresa utiliza Salesforce o herramientas de inteligencia artificial conectadas a su base de datos, asegúrese de que sus empleados no den permisos totales a los agentes de IA. Revise que las integraciones con aplicaciones como Slack tengan activada la confirmación de acciones para evitar que un mensaje falso parezca venir de su propio sistema.