Zenity Labs
aidefend-sf0018
Salesforce Einstein 的提示詞地雷攻擊,造成 CRM 資料被竄改
- Copilot 與 SaaS
- 自主式 agent
- 工具整合與 MCP
- 資料破壞
Zenity 示範了一個未經身分驗證的攻擊者,可以透過公開的 Salesforce Web-to-Case 表單,塞進四筆刻意串接過的案件主旨,讓它們合起來形成一顆提示詞地雷。之後當員工請 Einstein 列出未結案件時,Query Records 就把這些紀錄載入了會被保留的對話脈絡中,即使介面上只顯示前三筆。接著一個很自然的追問(包括在五輪對話之後才提出的那次),就啟動了這些隱藏指令,讓 Einstein 去查詢聯絡人 ID,並反覆呼叫管理員啟用過的 Update Customer Contact 動作,把客戶的電子郵件位址換成攻擊者指定的值。這項研究的前提,是該組織必須先設定好這個寫入動作;它並不是產品預設就有的寫入路徑。