Vulnerabilidades no Salesforce permitem ataques de phishing via Slack
Aprofundamento CEVIU
Aprofundamento
A série de vulnerabilidades batizadas de "Salesbleed" expôs um cenário de risco considerável para empresas que usam o Salesforce Agentforce. O ponto de partida para esses ataques são os formulários Web-to-lead, ferramentas comuns para capturar dados de clientes em potencial. Empresas os usam para coletar informações, mas são uma porta de entrada para a injeção de instruções maliciosas por atacantes. Os agentes de IA do Agentforce, ao processar esses dados, acabam executando comandos nocivos dentro do ambiente da vítima.
O grande perigo acontece quando o Agentforce está integrado ao Slack. As vulnerabilidades permitem que agentes de IA postem mensagens em canais internos, simulando comunicações legítimas da equipe de TI ou de outros funcionários. Sem mecanismos de confirmação ou atribuição, links de phishing inseridos nessas mensagens se tornam altamente eficazes. O problema não é isolado; é um sintoma da falta de visibilidade e auditoria em tecnologias baseadas em IA, que muitas vezes funcionam como "caixas pretas", dificultando a detecção de atividades maliciosas.
O que mudou
O Salesforce respondeu às novas descobertas do "Salesbleed" com correções mais abrangentes, contrastando com a abordagem anterior. Há um ano, quando vulnerabilidades similares em formulários Web-to-lead foram reveladas, a empresa implementou uma "solução paliativa" baseada em correspondência de expressões regulares (regex) para filtrar URLs. Essa solução, como mostrou o "Salesbleed", era facilmente contornada.
Agora, a Salesforce aprimorou o parsing de URLs, utilizando uma análise mais rigorosa e centralizada para inspecionar o tráfego gerado por agentes de IA. Além disso, introduziu prompts de confirmação obrigatórios para certas ações do Agentforce no Slack. Essas mudanças representam uma tentativa de endereçar a raiz do problema, ao invés de apenas remediar os sintomas.
Por que isso importa
A exploração das vulnerabilidades "Salesbleed" ressalta a fragilidade da segurança em plataformas de IA interconectadas, principalmente quando lidam com dados sensíveis e comunicação interna. A capacidade de um atacante de postar phishing em canais de comunicação corporativos, como o Slack, compromete a confiança em um ambiente que deveria ser seguro. Isso pode levar a violações de dados, roubo de credenciais e perdas financeiras significativas, tudo a partir de uma origem aparentemente legítima.
Este caso se alinha a uma tendência preocupante de falhas em agentes de IA, como as reportadas pelo CEVIU News em vulnerabilidades como "SilentBridge" (fevereiro de 2026) na Meta Manus ou a "AgentForger" (julho de 2026) no ChatGPT. A combinação de acesso a informações confidenciais e a capacidade de interagir com canais externos cria um risco "tóxico", expondo as organizações a ataques mais sofisticados e difíceis de rastrear.
Linha do tempo
Pesquisadores da Noma Security revelam vulnerabilidade em formulários Web-to-lead do Salesforce.
Vulnerabilidade SilentBridge em agente de IA Meta Manus permite prompt injection indireto.
Vulnerabilidades na Salesforce Marketing Cloud expõem dados de e-mail.
Vulnerabilidade ChatGPhish transforma resumos do ChatGPT em vetor de phishing.
Falha crítica no M365 Copilot permite exfiltração de dados via URL maliciosa.
Vulnerabilidade AgentForger no ChatGPT Workspace Agent Builder.
Vulnerabilidade no Microsoft Copilot expõe dados sensíveis.
Vulnerabilidades Salesbleed no Salesforce permitem ataques de phishing via Slack.
Perguntas frequentes
O que são as vulnerabilidades "Salesbleed"?
São uma série de falhas críticas no Agentforce do Salesforce, identificadas pela Zenity. Elas permitem que atacantes injetem comandos maliciosos por meio de formulários Web-to-lead, escalando para ataques de phishing em canais internos do Slack.
Como os formulários Web-to-lead são explorados no "Salesbleed"?
Formulários Web-to-lead são usados para coletar dados de prospects. Atacantes inserem instruções maliciosas nesses formulários, que são então processadas e executadas por agentes de IA do Salesforce. Isso permite que os comandos sejam realizados dentro do ambiente da empresa.
Qual o papel do Slack nos ataques "Salesbleed"?
A integração do Agentforce com o Slack permite que os agentes de IA postem mensagens. As vulnerabilidades do "Salesbleed" possibilitam que esses agentes publiquem links de phishing em canais internos, fazendo-os parecer mensagens legítimas de funcionários ou da TI, sem exigir confirmação ou atribuir a ação a um usuário real.
Quais medidas o Salesforce tomou para corrigir o "Salesbleed"?
O Salesforce implementou prompts de confirmação para ações críticas do Agentforce no Slack. Também aprimorou o sistema de análise de URLs, usando um parsing mais robusto e consolidando a inspeção de URLs por meio de um único gateway para maior consistência e segurança.
Fontes
- darkreading.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 28 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

