AgentForger: одна фишинговая ссылка превращала ChatGPT в автономного шпиона внутри компании
Специалисты по кибербезопасности из Zenity Labs описали уязвимость, которую назвали AgentForger. Она затрагивала инструмент Agent Builder в ChatGPT — визуальный конструктор многошаговых сценариев для автономных ИИ-агентов. По сути одного клика по безобидной на вид ссылке хватало, чтобы внутри доверенного периметра организации возник агент, действующий в интересах атакующего. OpenAI устранила проблему 8 июня 2026 года после ответственного раскрытия.
Как это работало
В основе атаки — классическая подделка межсайтовых запросов (CSRF). Как выяснили исследователи, Builder принимал начальное состояние через параметры URL, включая шаблон агента и стартовый промпт. Причём значение initial_assistant_prompt, по словам исследователя Майка Такахаси, не просто подставлялось в поле ввода, а автоматически отправлялось и исполнялось при загрузке страницы. Иными словами, инструкция, зашитая в ссылку, становилась первой командой конструктора.
Жертве достаточно было быть авторизованной в ChatGPT, иметь доступ к Workspace-агентам и хотя бы один подключённый коннектор к корпоративным приложениям — Outlook, Gmail, Google Drive, Slack, Teams и подобным. После перехода по ссылке Builder открывался в аутентифицированной сессии пользователя и без единого дополнительного действия выполнял вредоносный промпт.
Скрытный и живучий агент
Подготовленная нагрузка предписывала создать агента из шаблона «chief-of-staff», подключить к нему все доступные коннекторы и выставить каждому режим «Никогда не спрашивать» — чтобы одобрение пользователя больше не требовалось. Агент делался активным и получал расписание запуска раз в час, превращаясь в механизм закрепления. При каждом запуске он искал письма от определённого адреса с темой, начинающейся со слова «TASK», выполнял поставленные задачи и отправлял результаты на почту атакующего.
Особую роль играл режим предпросмотра (Preview Mode). Задуманный как безопасная проверка агента перед публикацией, здесь он не ограничивался «сухим прогоном»: агент немедленно исполнялся с уже настроенными правами против реальных подключённых аккаунтов жертвы.
Автономный инсайдер без пульса
В результате злоумышленник получал постоянного оператора внутри компании. Такой агент мог вести разведку, выкачивать документы из облачных хранилищ, вылавливать пароли из сообщений в Slack, а также рассылать фишинговые ссылки в Teams от имени жертвы, ведя получателей на поддельную страницу входа Microsoft — прямой путь к компрометации деловой переписки (BEC).
Примечательно, что повторный клик уже не требовался: каждое новое письмо с темой «TASK» становилось для агента очередным заданием. «Агент не ждёт нового клика. Он ждёт инструкций», — резюмирует Такахаси. В основе AgentForger, по мнению Zenity, лежит сбой доверия к агенту: платформа исходит из того, что пользователь сам осознанно создал, одобрил и запустил агента.
Любопытная деталь: сам Agent Builder OpenAI планирует свернуть уже к 30 ноября 2026 года, предлагая переходить на Agents SDK.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.