Mastodon Mastodon Mastodon Mastodon

Як AgentForger дозволяв створювати прихованих ІІ-агентів у ChatGPT Workspace

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Дослідники із Zenity Labs розкрили вразливість класу CSRF в інструменті OpenAI ChatGPT Agent Builder, яка отримала кодову назву AgentForger. За даними дослідників, один клік за спеціально сформованим посиланням давав змогу створити, авторизувати й запустити автономного ІІ-агента всередині корпоративного середовища жертви — без додаткової взаємодії з боку користувача. Вразливість зачіпала організації, що використовують ChatGPT Workspace Agents із підключеними корпоративними інтеграціями (Outlook, Gmail, Slack, Teams, Google Drive). OpenAI, як повідомляється, усунула проблему 8 червня 2026 року після відповідального розкриття. Офіційного бюлетеня безпеки від OpenAI у відкритому доступі на момент публікації не виявлено.

Механізм атаки: від URL-параметра до автономного оператора

Agent Builder — візуальний конструктор, що дозволяє створювати багатокрокові робочі процеси на основі ІІ-агентів. OpenAI оголосила про припинення підтримки цього продукту з 30 листопада 2026 року, рекомендувавши перехід на Agents SDK.

За даними Zenity Labs, корінь проблеми полягав у тому, що Agent Builder приймав стан ініціалізації через URL-параметри, зокрема template_name і initial_assistant_prompt. Критичний момент: під час завантаження сторінки значення параметра initial_assistant_prompt не просто потрапляло в поле введення, а автоматично надсилалося й виконувалося. Це перетворювало будь-яку інструкцію, вбудовану в URL, на першу команду, яку Builder негайно виконував.

Вектор атаки виглядав так: зловмисник формував фішингове посилання виду:

chatgpt[.]com/agents/studio/new?template_name=[шаблон]&initial_assistant_prompt=[шкідливий промпт]

Для успішної експлуатації, за даними дослідників, вимагалося виконання трьох умов:

  • Жертва авторизована в ChatGPT
  • Жертва має доступ до Workspace Agents
  • Підключений хоча б один конектор до корпоративного застосунку (Outlook, Gmail, Google Calendar, Google Drive, Slack або Teams)

Ланцюжок експлуатації та механізм закріплення

Як повідомляється в другій частині дослідження, шкідливий промпт, що передавався через URL, інструктував Builder виконати послідовність дій:

  1. Створити агента на основі шаблону «chief-of-staff»
  2. Підключити всі доступні конектори та встановити для кожного режим «Never ask», який вимикає запити на підтвердження
  3. Опублікувати агента й налаштувати розклад запуску щогодини — формуючи механізм персистентності
  4. Під час кожного запуску перевіряти вхідні листи від визначеної адреси з темою, що починається на «TASK», виконувати зазначені завдання й надсилати результати на адресу зловмисника
  5. Активувати режим Preview Mode для негайного запуску

Принципово важлива деталь: Preview Mode, призначений для тестування агента перед публікацією, за даними дослідників, виконував реальні дії з підключеними обліковими записами жертви, використовуючи щойно сконфігуровані налаштування схвалення. Це не був «сухий прогін» — агент отримував повноцінний доступ до корпоративних даних.

Чому це важливо: новий клас загроз для корпоративного ІІ

AgentForger демонструє фундаментальну проблему, яку дослідники характеризують як збій довіри до агента: платформа виходила з припущення, що користувач свідомо створив, схвалив, запланував і запустив агента. Жодної верифікації наміру не здійснювалося.

Після розгортання, за даними Zenity, підроблений агент міг функціонувати як автономний внутрішній оператор: проводити розвідку всередині організації, вилучати документи з хмарних сховищ і збирати чутливі дані з корпоративних месенджерів. Зловмиснику не було потрібно повторно взаємодіяти з жертвою — кожен лист із темою «TASK» ставав новим завданням для агента.

Найбільшому ризику зазнають організації, що активно використовують ChatGPT Workspace Agents із численними інтеграціями до корпоративних сервісів. Чим більше конекторів підключено, тим ширша поверхня атаки й більший обсяг даних, доступних скомпрометованому агенту.

Ширший контекст: вразлива ІІ-інфраструктура

Дослідження AgentForger вписується в тренд, який Zenity Labs фіксує паралельно: зловмисники активно експлуатують вразливості в самостійно розгорнутій ІІ-інфраструктурі. Зокрема, зазначається зловживання вразливостями в LiteLLM — CVE-2024-6587, CVE-2026-40217 і CVE-2026-35029 — а також відкритих ендпоінтів Ollama для захоплення ІІ-інфраструктури й проведення атак проти третіх сторін. Неправильно сконфігуровані сервери моделей без автентифікації, доступні на передбачуваних портах, перетворюються на зручний анонімний обчислювальний ресурс для наступальних операцій.

Практичні рекомендації

  • Аудит наявних агентів: перевірте всі розгорнуті Workspace Agents у вашій організації — особливо створені з використанням шаблону «chief-of-staff». Зверніть увагу на агентів із розкладом запуску та вимкненими підтвердженнями
  • Ревізія конекторів: перегляньте список авторизованих інтеграцій ChatGPT із корпоративними застосунками. Відключіть невикористовувані конектори — кожен із них розширює потенційну поверхню атаки
  • Моніторинг поштових правил: відстежуйте вхідні листи з шаблоном «TASK» у темі, адресовані співробітникам, які використовують ChatGPT Workspace
  • Планування міграції: з огляду на оголошене припинення підтримки Agent Builder 30 листопада 2026 року, розпочніть перехід на Agents SDK, оцінивши модель безпеки нового інструмента
  • Обмеження автоматичного виконання: на рівні політик організації розгляньте заборону на автоматичне створення й публікацію агентів без явного багатоетапного підтвердження

AgentForger — наочна демонстрація того, як класична веб-вразливість (CSRF) у поєднанні з автоматичним виконанням промптів і системою довіри до агентів створює якісно новий вектор атаки. Організаціям, що використовують ChatGPT Workspace Agents, слід негайно провести аудит розгорнутих агентів і підключених інтеграцій, а під час планування міграції на Agents SDK — закласти вимоги до явної верифікації намірів користувача під час створення й авторизації ІІ-агентів.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.