Se han planteado preocupaciones de seguridad por vulnerabilidades reportadas en Salesforce Agentforce que podrían haber permitido el acceso no autorizado a datos de gestión de relaciones con clientes y facilitado actividades de phishing sin que los atacantes tuvieran que identificarse.
La información limitada disponible describe los problemas como «zero-click», un término utilizado generalmente para fallos que pueden explotarse sin que una víctima necesite abrir un enlace, descargar un archivo o realizar otra acción directa. Si se confirman, estas debilidades podrían ser especialmente relevantes en entornos de CRM, donde los sistemas pueden contener registros de clientes, información de ventas, casos de soporte y datos internos de negocio.
Impacto potencial
Los problemas reportados podrían haber generado dos riesgos generales: la exposición de información de CRM y el abuso de plataformas empresariales de confianza para phishing. El acceso no autorizado a datos de CRM puede proporcionar a los atacantes material para campañas de ingeniería social muy convincentes, incluidos mensajes personalizados con nombres de clientes, detalles de cuentas o conversaciones comerciales activas.
Las capacidades de phishing anónimo también podrían dificultar la atribución y la prevención de abusos, especialmente si los atacantes pueden utilizar flujos de trabajo o funciones de comunicación conectados a la plataforma sin una verificación de identidad o supervisión adecuadas.
Qué deben revisar las organizaciones
- Confirmar que los productos de Salesforce, las integraciones y los componentes relacionados con Agentforce ejecutan versiones compatibles y actualizadas.
- Revisar los controles de acceso, los permisos de invitados, la exposición de API y las conexiones de terceros que puedan acceder a datos de CRM.
- Supervisar actividades automatizadas inusuales, exportaciones de datos inesperadas y comunicaciones salientes sospechosas.
- Capacitar a empleados y clientes para validar solicitudes inesperadas, incluso cuando los mensajes parezcan hacer referencia a información legítima de la cuenta.
- Seguir los avisos de seguridad de Salesforce y aplicar sin demora las mitigaciones recomendadas por el proveedor.
El informe proporcionado no incluía detalles técnicos, versiones afectadas, cronología del descubrimiento ni información sobre parches. Por lo tanto, las organizaciones deben basarse en los avisos oficiales de Salesforce y en investigaciones de seguridad validadas al evaluar si sus implementaciones están afectadas.
