Inti De Ceukelaire, miembro fundador de Intigriti, presentó en DEF CON 34 una investigación detallada sobre las vulnerabilidades de seguridad en los agentes de atención al cliente basados en inteligencia artificial. El estudio, que generó más de 50.000 dólares en recompensas de bug bounty en pocos días, identifica fallos críticos que permiten a los atacantes suplantar la identidad de los usuarios y ejecutar acciones no autorizadas sin necesidad de interactuar directamente con el sistema objetivo mediante herramientas de escaneo tradicionales.
El análisis destaca tres vectores de ataque principales. Primero, la inyección de prompts en los agentes de chat permite a los atacantes suplantar el encabezado 'From' de los correos electrónicos, enviando correos de phishing desde la dirección de soporte legítima. Segundo, la explotación de la capa de autenticación de correos, específicamente manipulando el encabezado 'From' y el 'Envelope From' según el RFC 822, permite a los atacantes pasar las verificaciones de SPF y DKIM mientras el agente de IA procesa la solicitud como si viniera del usuario legítimo. Tercero, la manipulación de las respuestas de los agentes mediante la inclusión de direcciones de correo en el campo 'CC' permite a los atacantes recibir datos confidenciales o ejecutar acciones como la transferencia de fondos.
Además, la investigación detalla métodos para eludir la autenticación de dos factores (2FA) en agentes de IA. Se describe cómo un atacante puede suplantar un correo de soporte para activar la respuesta automática de 'fuera de oficina' del usuario, enviando una instrucción en el asunto del correo que obliga al agente a solicitar el código de verificación al usuario. Este mecanismo permite al atacante obtener el código de 2FA sin que el usuario realice ninguna acción adicional, completando así el proceso de suplantación de identidad y acceso a datos sensibles.
