Açıklıklar ve Tehditler
Ajan tabanlı yapay zeka, webden gelen keyfi talimatları birden fazla uygulama üzerinden güvenilen dahili iletişim kanallarına sokabiliyor.
Nate Nelson, Katkıda Bulunan Yazar
Araştırmacılar tarafından topluca "Salesbleed" olarak adlandırılan Salesforce Agentforce'taki açıklar, müşterilerin dahili verilerini açığa çıkarabilir ve daha da kötüsü saldırganların çalışanları güvenilen şirket kanalları içinden phishing yapmasına izin verebilir.
Güçlü ve birbirine bağlı yapay zeka platformlarının müşterileri ve yatırımcıları heyecanlandırması sık görülen bir durumdur ve güvenlik ile görünürlük çözülmesi zor sorunlar olarak kalır. Zenity'deki araştırmacılar, Agentforce'taki üç "Salesbleed" zayıflığının saldırganların Web-to-lead formları üzerinden kurbanlardan yavaş yavaş veri sızdırmasına izin verdiğini belirtti. En ilginç bulgu ise bu görünüşte mütevazı Web-to-lead açığının normal Agentforce iş akışlarıyla birleştirilerek çalışanların en güvendikleri Slack kanalları içinden phishing yapılmasına nasıl yol açabileceğidir.
Salesforce Web-to-Lead Formlarıyla İlgili Sorunların Üzerine İnşa Edildi
Bir yıl önce Noma Security'deki araştırmacılar Salesforce kullanarak kurumsal verileri çalmanın zarif bir yolunu ortaya çıkardı. Hile Web-to-lead formlarıyla başladı: şirketlerin rastgele kişilerden gönderilen neredeyse keyfi verileri gönüllü olarak kabul edeceği internetteki birkaç bağlamdan biri. Esasen satış beklentileri bir şeye erişim kazanmak için bir kayıt formu doldurur ve bu potansiyel müşteri verisi daha sonra Salesforce'a aktarılır. Geçmişte saldırganlar Web-to-lead formlarını kötü amaçlı kod göndermek için kullanabilirdi. Bu ajan çağında araştırmacılar kötü amaçlı istemler gönderebileceklerini fark etti.
Eğer bir saldırgan hedefinin Agentforce yapay zeka ajanlarını çalıştırdığını varsayarsa, özel olarak hazırlanmış bir yapay zeka talimatını örneğin saldırganın kontrolündeki bir URL'ye veri sızdırması talimatı gibi bir Web-to-lead formuna yerleştirebilirdi. Etkileşimin diğer ucundaki bir ajan talimatı alır ve işler, isteği kurban şirketin ortamı içinde yürütürdü. Salesforce Noma'nın bulgularına hızla yanıt vererek saldırganın bu tür bir saldırıyı gerçekleştirmek için kullanabileceği URL'ler etrafındaki kurallarını cilaladı. Dark Reading o dönemde "yapısal düzeltmelerin yapay zekanın talimatları nasıl işlediğine dair hâlâ şimdilik ulaşılamaz durumda olduğunu" not etmişti.
Bu geçici çözüm altta yatan enfeksiyonu tedavi etmedi ve şimdi bir yıl sonra Zenity'den yeni bir araştırmacı grubu, Salesforce'un geçen yılki bulgulara yanıt olarak uyguladığı URL filtreleme kurallarına basit geçici çözümler kullanarak büyük ölçüde aynı saldırıyı gerçekleştirebildiklerini buldu.
Araştırmacılar saldırılarının ne kadar uygun olduğunu vurguladı. Birincisi, Web-to-lead formlarını kullanan herhangi bir geçen internet serserisini tanımlamanın, askıya almanın veya başka bir şekilde cezalandırmanın bir yolu yok. Ve saldırganlar adına bir yapay zeka ajanı işlerini yaptığında, saldırganlar Salesforce müşterilerinin botlarına gönüllü olarak verdikleri tipik sağlıklı izinlere zahmetsizce binebiliyor.
Salesforce Ajanları Aracılığıyla Slack'ten Yararlanma
Zenity'nin sömürüsünde tek bir eksiklik vardı: Her bir istem için saldırgan yalnızca bir alt alan adı dizesine sığacak kadar veri sızdırabilirdi. Bu, saldırgan çok hassas veriler arıyorsa veya yüzlerce binlerce kötü amaçlı isteği otomatikleştiriyorsa hariç pek fazla zarar vermeye yetmez.
Veri okumak ve göndermek Agentforce ajanlarına tanınan birçok güçten sadece ikisidir. Ajanlar meşru kullanıcılar için bin bir şey yapabiliyorsa, aynı şeyleri bir saldırgan için yapabilirler mi?
Örneğin kullanıcılar Salesforce ajanlarını doğrudan Slack'e dağıtabilir. Slack ajanlarına, veri okumaya veya yazmaya izin veren "alt ajanlar" biçiminde çeşitli izinler atanabilir. İstenmeyen eylemler gerçekleştirmemelerini sağlamak için ajanlar önce kullanıcı onayı gerektirecek şekilde yapılandırılabilir. Ayrıca belirli bir ajan eyleminden sorumlu insan kullanıcıyı tanımlayan yerleşik atıflarla da gelirler.
Ancak bu kontroller bir ajanın Slack dizisine yanıt verme yeteneği söz konusu olduğunda eksikti. Zenity araştırmacıları, harici bir saldırganın Web-to-lead formuna kötü amaçlı bir istem enjekte edebilmesi halinde, sadece veri sızdırmak yerine talimatın bir Salesforce botunu şirket içi bir Slack dizisine yanıt vermeye teşvik edebileceğini ve bunu yapmasını engelleyecek hiçbir şeyin olmayacağını akıl etti. Mesaj, daha önce tanımlanan Salesforce'un güvenilen URL korumalarındaki boşluklardan yararlanan bir phishing bağlantısıyla sosyal mühendislik içerebilirdi. Atıf olmadan mesaj gerçek bir çalışan veya BT yardım masası tarafından gönderilmiş gibi görünebilirdi. Güvenilen dahili bir iletişim kanalında kimsenin kötü niyetten şüphelenmesi pek olası değildi.
Salesforce Phishing'e Karşı Agentforce'u Sertleştiriyor
Dark Reading'e yaptığı açıklamada Salesforce, CVE numarası olmayan açıkları kabul etti ve gerçek saldırganların bunlardan yararlandığına dair bir kanıt olmadığını belirtti. Şirket, "Slack'teki belirli Agentforce eylemleri için varsayılan ayarları mesaj göndermeden önce kullanıcı onayı gerektirecek şekilde güncelledi ve müşterilerle doğrudan iletişim kurarak yapılandırmalarını gözden geçirmelerine ve önerilen değişiklikleri yapmalarına yardımcı oluyor", diye yazan bir sözcü.
Şirket ayrıca geçen yılki Web-to-lead açığına verdiği yanıtın kapsamlı bir çözümden ziyade hızlı bir düzeltme olduğunu kabul etti. Bu kez daha sağlam olduğuna inandığı bir çözüm uyguladı.
Önceden Salesforce'un URL gizleme kontrolü, yapay zeka ajanının çıktıları içinde güvenilmeyen URL'leri tanımlamak için düzenli ifade eşleştirmeye dayanıyordu. Esasen bir metin dizesinin bir URL'ye benzeyip benzemediğini kontrol ediyordu ve bu da zeki araştırmacıların alan adlarını beklenmedik biçimlerde gizlemesine izin veriyordu. Şirket artık potansiyel URL dizelerinin nereye gittiğini daha anlamlı şekilde parçalayan ve yorumlayan özelliklere uygun URL ayrıştırması kullandığını söylüyor.
Yeniden tasarlanan URL ayrıştırma sisteminin yanı sıra Salesforce URL inceleme sürecini de birleştiriyor. Daha önce ajan iş akışının farklı bölümleri bir URL üzerinde ayrı ayrı işlem yapabiliyorken, şimdi tüm URL ile ilgili yapay zeka trafiği daha tutarlı inceleme ve güvenlik kuralları uygulayan tek bir geçitten yönlendiriliyor.
Ajan Teknolojisini Daha Derin Sorunlar Vuruyor
Araştırmacıların Salesforce'un düzeltmelerini yeniden kıracağını zaman gösterecek. Ve Zenity analistlerinin işaret ettiği gibi, URL politikalarının hesaba katamayacağı ajan platformlarına yönelik daha yapısal zayıflıklar var.
"Yıllardır söylüyoruz: Ajanlara verdiğiniz güç arttıkça daha tehlikeli hale gelirler", diyor Zenity'de güvenlik araştırması direktörü Tamir Ishay Sharbat. "Bir ajan birden fazla kanala kendi başına mesaj gönderme gücüne sahip olduğu anda, örneğin, kötüye kullanabileceğiniz bir şeye dönüşür. Ve onlara hem hassas bilgilere — hesap ödemeleriniz, potansiyel müşteriler, sözleşmeler vb. — hem de harici kanallara [Web-to-lead formları gibi] erişim verdiğinizde bu kombinasyon çok toksiktir."
Bu toksik kombinasyonun üzerine ajanların ayrıca bir görünürlük sorunu da var.
"Kurumsal yazılım satın aldığınızda, günlükleri olacağını varsayarsınız — kimin neyi neden yaptığını net bir şekilde anlayacağını", diye belirtiyor Zenity baş teknoloji sorumlusu Michael Bargury. "Ajanlarla herkes hızlı inşa ettiği için tüm pazar siyah kutular inşa ediyor. Bu da onları güvenmeye daha zor hale getiriyor."
"Akıl yürütmeye bakamazsınız, perde arkasında ne yaptığına bakamazsınız — sadece özetler alırsınız", diye yakınıyor Bargury. "Bu sadece Salesforce'ta bir sorun değil; sektör genelinde yaygın."