Mastodon Mastodon Mastodon Mastodon

Уязвимость AgentForger в ChatGPT позволяла одним кликом развернуть вредоносного ИИ-агента в корпоративной среде

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Исследователи из Zenity Labs раскрыли уязвимость класса CSRF в инструменте OpenAI ChatGPT Agent Builder, получившую кодовое название AgentForger. По данным исследователей, один клик по специально сформированной ссылке позволял создать, авторизовать и запустить автономного ИИ-агента внутри корпоративной среды жертвы — без дополнительного взаимодействия со стороны пользователя. Уязвимость затрагивала организации, использующие ChatGPT Workspace Agents с подключёнными корпоративными интеграциями (Outlook, Gmail, Slack, Teams, Google Drive). OpenAI, как сообщается, устранила проблему 8 июня 2026 года после ответственного раскрытия. Официального бюллетеня безопасности от OpenAI в открытом доступе на момент публикации не обнаружено.

Механизм атаки: от URL-параметра до автономного оператора

Agent Builder — визуальный конструктор, позволяющий создавать многошаговые рабочие процессы на основе ИИ-агентов. OpenAI объявила о прекращении поддержки этого продукта с 30 ноября 2026 года, рекомендуя переход на Agents SDK.

По данным Zenity Labs, корень проблемы заключался в том, что Agent Builder принимал состояние инициализации через URL-параметры, включая template_name и initial_assistant_prompt. Критический момент: при загрузке страницы значение параметра initial_assistant_prompt не просто помещалось в поле ввода, а автоматически отправлялось и выполнялось. Это превращало любую инструкцию, встроенную в URL, в первую команду, которую Builder немедленно исполнял.

Вектор атаки выглядел следующим образом: злоумышленник формировал фишинговую ссылку вида:

chatgpt[.]com/agents/studio/new?template_name=[шаблон]&initial_assistant_prompt=[вредоносный промпт]

Для успешной эксплуатации, по данным исследователей, требовалось выполнение трёх условий:

  • Жертва авторизована в ChatGPT
  • У жертвы есть доступ к Workspace Agents
  • Подключён хотя бы один коннектор к корпоративному приложению (Outlook, Gmail, Google Calendar, Google Drive, Slack или Teams)

Цепочка эксплуатации и механизм закрепления

Как сообщается в второй части исследования, вредоносный промпт, передаваемый через URL, инструктировал Builder выполнить последовательность действий:

  1. Создать агента на основе шаблона «chief-of-staff»
  2. Подключить все доступные коннекторы и установить для каждого режим «Never ask», отключающий запросы на подтверждение
  3. Опубликовать агента и настроить расписание запуска каждый час — формируя механизм персистентности
  4. При каждом запуске проверять входящие письма от определённого адреса с темой, начинающейся на «TASK», выполнять указанные задачи и отправлять результаты на адрес атакующего
  5. Активировать режим Preview Mode для немедленного запуска

Принципиально важная деталь: Preview Mode, предназначенный для тестирования агента перед публикацией, по данным исследователей, выполнял реальные действия с подключёнными учётными записями жертвы, используя только что сконфигурированные настройки одобрения. Это не был «сухой прогон» — агент получал полноценный доступ к корпоративным данным.

Почему это важно: новый класс угроз для корпоративного ИИ

AgentForger демонстрирует фундаментальную проблему, которую исследователи характеризуют как сбой доверия к агенту: платформа исходила из того, что пользователь намеренно создал, одобрил, запланировал и запустил агента. Никакой верификации намерения не проводилось.

После развёртывания, по данным Zenity, поддельный агент мог функционировать как автономный внутренний оператор: проводить разведку внутри организации, извлекать документы из облачных хранилищ и собирать чувствительные данные из корпоративных мессенджеров. Атакующему не требовалось повторное взаимодействие с жертвой — каждое письмо с темой «TASK» становилось новым заданием для агента.

Наибольшему риску подвержены организации, активно использующие ChatGPT Workspace Agents с множественными интеграциями к корпоративным сервисам. Чем больше коннекторов подключено, тем шире поверхность атаки и объём данных, доступных скомпрометированному агенту.

Более широкий контекст: уязвимая ИИ-инфраструктура

Исследование AgentForger вписывается в тренд, который Zenity Labs фиксирует параллельно: злоумышленники активно эксплуатируют уязвимости в самостоятельно развёрнутой ИИ-инфраструктуре. В частности, отмечается злоупотребление уязвимостями в LiteLLM — CVE-2024-6587, CVE-2026-40217 и CVE-2026-35029 — а также открытых эндпоинтов Ollama для захвата ИИ-инфраструктуры и проведения атак против третьих сторон. Неправильно сконфигурированные серверы моделей без аутентификации, доступные на предсказуемых портах, превращаются в удобные анонимные вычислительные ресурсы для наступательных операций.

Практические рекомендации

  • Аудит существующих агентов: проверьте все развёрнутые Workspace Agents в вашей организации — особенно созданные с использованием шаблона «chief-of-staff». Обратите внимание на агентов с расписанием запуска и отключёнными подтверждениями
  • Ревизия коннекторов: пересмотрите список авторизованных интеграций ChatGPT с корпоративными приложениями. Отключите неиспользуемые коннекторы — каждый из них расширяет потенциальную поверхность атаки
  • Мониторинг почтовых правил: отслеживайте входящие письма с паттерном «TASK» в теме, направленные сотрудникам, использующим ChatGPT Workspace
  • Планирование миграции: учитывая объявленное прекращение поддержки Agent Builder 30 ноября 2026 года, начните переход на Agents SDK, оценив модель безопасности нового инструмента
  • Ограничение автоматического выполнения: на уровне политик организации рассмотрите запрет на автоматическое создание и публикацию агентов без явного многоэтапного подтверждения

AgentForger — наглядная демонстрация того, как классическая веб-уязвимость (CSRF) в сочетании с автоматическим выполнением промптов и системой доверия к агентам создаёт качественно новый вектор атаки. Организациям, использующим ChatGPT Workspace Agents, следует немедленно провести аудит развёрнутых агентов и подключённых интеграций, а при планировании миграции на Agents SDK — заложить требования к явной верификации намерений пользователя при создании и авторизации ИИ-агентов.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.