公开表单骗过Agentforce,SalesBleed把客户资料顺着DNS送走 - *
位置: 当前位置: 首页 >

公开表单骗过Agentforce,SalesBleed把客户资料顺着DNS送走 - *
发布时间:2026-09-27 14:45:01
  |  
阅读量:
字号:
A+ A- A

  一键部署OpenClaw

安全研究机构Zenity Labs在9月24日披露了SalesBleed漏洞链,攻击目标直指Salesforce的AI智能体Agentforce。攻击者不需要登录、也不需要骗到任何员工点击,只要往企业公开的Web-to-Lead表单里塞进一段看似正常的留言,里面藏着发给Agentforce的隐藏指令。这条留言会静静躺在客户关系系统的线索表里,等某个员工哪天随口问一句帮我看看最新线索,Agentforce读到的就是那份被投过毒的记录。

SalesBleed的本质是提示词注入。被污染的线索被Agentforce处理时,里面的指令会指挥它的查询子智能体,动用本就有的查档权限去翻账户表,把公司名、成交金额这类字段取出来,再编进一个攻击者控制的网址子域名里。关键在最后一步:Agentforce把这段网址当成图片标签返回,前端一渲染就会发起DNS解析,数据就通过DNS外泄离开了公司网络。整个过程员工只觉得自己问了个普通问题,什么链接都没点。

最让人不安的是它的零点击特性。员工不需要打开附件、不需要点链接、不需要批准任何动作,只是完成日常工作里看一下线索,泄露就已经在智能体内部发生了。Zenity发现,Agentforce的Trusted URLs机制本应拦下指向不明地址的图片和链接,却因为没能识别某些冷门顶级域名、又在某些特殊字符上和浏览器解析不一致,被精心构造的字符串绕了过去。Salesforce方面表示没有发现野外利用的迹象,已在8月完成对应修复。

SalesBleed暴露的其实是一类通病:当一个AI智能体同时具备读外部投喂内容、能碰敏感内部数据、能把生成结果发到外网这三件事,它自己就成了泄密通道。公开表单只是入口,真正的隐患是智能体把数据和指令混在一起处理。对已经把智能体接进业务系统的团队,临时做法是收紧智能体能查的字段、把对外网址列成最小白名单;长远看,输出侧过滤挡不住这类攻击,得从权限边界上把智能体能动的范围压到最小。

这起***里没有惊天动地的入侵,也没有资金被盗,却把一个容易被忽略的盲区摆上了台面:企业最该防的,可能正是那个天天帮员工查资料的AI助手。Zenity在6月1日把问题报给Salesforce,厂商在修复后于9月21日完成全部复测,响应节奏本身值得肯定。但SalesBleed留下的提醒是通用的——只要智能体还读着外人填的表单、还握着客户数据的钥匙,一次普通的提问就可能打开一道后门。

申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!

相关标签
ai安全
提示词注入
salesbleed漏洞链
公开表单骗过Agentforce,SalesBleed把客户资料顺着DNS送走 - *