Producto

SalesBleed: tres fallos en el Agentforce de Salesforce permiten robar datos del CRM

·NegativoImpacto medio
SalesBleed: tres fallos en el Agentforce de Salesforce permiten robar datos del CRM

Zenity Labs destapa tres vulnerabilidades en Agentforce, la plataforma de agentes de IA de Salesforce, capaces de sustraer datos del CRM sin que el usuario haga nada y de suplantar agentes de IA.

El equipo de investigación en seguridad Zenity Labs ha hecho públicas tres vulnerabilidades en Agentforce, la plataforma de agentes de inteligencia artificial de Salesforce. El hallazgo se ha bautizado en conjunto como SalesBleed y, según el anuncio difundido a través de Business Wire, los fallos permitirían dos cosas especialmente delicadas: robar datos del CRM sin que la víctima tenga que hacer nada (lo que en jerga se llama un ataque "zero-click", cero clics) y hacerse pasar por agentes de IA legítimos para actuar en nombre de la empresa o pedir información en su nombre.

Para entender la gravedad hay que saber qué es Agentforce. Es la gran apuesta de Salesforce para vender inteligencia artificial aplicada a la gestión de clientes: agentes que trabajan de forma más o menos autónoma, consultan información, redactan respuestas y ejecutan tareas dentro del sistema. El problema es que, para hacer eso, estos agentes necesitan acceso a lo más valioso que guarda un CRM: la ficha de cada cliente, el historial de contactos, las oportunidades de venta y las conversaciones comerciales. Es decir, cuanto más útil es el agente, más datos sensibles maneja, y por tanto más duele cualquier agujero en su seguridad.

El detalle de "cero clics" no es un matiz menor. En un ataque tradicional de robo de información casi siempre hace falta que alguien pique: un enlace, un archivo adjunto, una descarga. Aquí, según la descripción del hallazgo, el riesgo está en que el propio agente procese contenido manipulado y actúe sin que ninguna persona intervenga. La segunda pata, la suplantación de agentes, apunta a un escenario más novedoso: que un atacante se haga pasar por un agente de confianza para que el sistema le entregue datos o ejecute órdenes creyendo que vienen de una fuente legítima. Es un tipo de amenaza que nace directamente de la nueva ola de asistentes automáticos dentro de las empresas, y que el anuncio enmarca en un evento dedicado precisamente a la seguridad de los agentes de IA.

De momento no hay constancia de que estos fallos se hayan aprovechado en un incidente real ni de cifras de daños, y tampoco sabemos si Salesforce ha confirmado el hallazgo o ha lanzado ya una solución. Lo que sí está claro es el contexto: Salesforce cotiza en bolsa bajo el ticker CRM y la inteligencia artificial es el motor de su relato de crecimiento de cara a los inversores. En ese escenario, una vulnerabilidad que toca justo el producto estrella no se mide solo en euros, sino en confianza: en la de los clientes que están decidiendo si confiar sus datos a un agente automático y en la de los accionistas que compran la historia de que la IA va a disparar las ventas de la compañía.

El análisis de Salseo

  • El daño aquí no es un hackeo con pérdidas confirmadas, sino un golpe a la confianza justo en el producto que sostiene el relato de crecimiento de Salesforce. Cuando vendes agentes de IA que tocan datos de clientes, la seguridad deja de ser un apartado técnico y pasa a ser parte del argumento comercial: si un responsable de compras duda, esta noticia es la munición perfecta para su departamento de riesgos.
  • El "cero clics" cambia las reglas del juego. Hasta ahora la defensa de una empresa consistía en educar a sus empleados para que no pincharan en enlaces sospechosos; si el vector es el propio agente, esa barrera desaparece y hay que vigilar a las máquinas, no a las personas. Es un problema de toda la industria de agentes autónomos, no solo de Salesforce, y anticipa un negocio creciente: herramientas de seguridad específicas para agentes de IA.
  • La suplantación de agentes es la parte que menos se ha explorado y la más incómoda: si un atacante puede hacerse pasar por un agente de confianza, puede pedir datos o lanzar acciones en nombre de la empresa sin levantar sospechas. Conviene seguir si Salesforce emite un comunicado, publica un parche y en cuánto tiempo, y si algún cliente corporativo relevante confirma haber sufrido algo. Ese calendario dirá si queda en susto o en problema serio.
  • Lectura contraria, para no exagerar: las divulgaciones de este tipo suelen cerrarse con un parche y sin impacto económico demostrable, y muchas veces el propio investigador y el fabricante colaboran antes de hacerlas públicas. Por eso no es lo mismo que una brecha con clientes afectados. La clave estará en cuánto tarda la solución y en si el ruido se apaga antes de la próxima gran cita con resultados y previsiones de Salesforce.

Empresas mencionadas