Одна ссылка на ChatGPT превращала аккаунт в шпионского агента с расписанием
Исследователи Zenity Labs нашли уязвимость AgentForger в Workspace Agents OpenAI: злоумышленник мог отправить сотруднику компании подмененную ссылку на ChatGPT, которая автоматически создавала AI-агента под его учёткой. Агент получал доступ ко всем уже подключённым сервисам (Outlook, Slack, Drive), отключал запросы одобрения и каждые 5 минут проверял почту атакующего, выполняя команды: воровал данные, рассылал фишинг от имени жертвы, искал пароли в Slack.
Это первый публичный случай, когда одна ссылка превращала корпоративный AI-инструмент в постоянно действующего шпиона с доступом к почте, Slack, Drive и календарю. AgentForger показывает новый класс атак на agent-based AI: злоумышленник не взламывает систему, а использует легальный интерфейс для создания вредоносного агента, который обходит все встроенные механизмы одобрения.
Как одна ссылка превращала ChatGPT в троян

Компания Zenity Labs обнаружила критическую уязвимость в Workspace Agents от OpenAI — корпоративной фиче для создания AI-агентов с доступом к внутренним сервисам. Исследователи назвали её AgentForger и показали, что один клик по подмененной ссылке chatgpt.com мог запустить полностью автономного AI-шпиона под учёткой сотрудника.
Механика атаки

Agent Builder принимает параметры в URL: template_name (выбор шаблона) и initial_assistant_prompt (инструкции). Проблема в том, что Builder не просто вставлял текст в поле, а автоматически запускал промпт на выполнение.
Атакующий мог вшить в ссылку список команд, который: - Создавал агента без подтверждения пользователя - Подключал все уже авторизованные сервисы (Outlook, Gmail, Slack, Drive, SharePoint, Teams) - Отключал ВСЕ запросы одобрения ("Never ask") - Настраивал расписание: запуск каждые 5 минут - Включал Preview Mode — который работает не как тест, а запускается на реальных данных
Требовалось лишь одно: жертва должна была быть залогинена в ChatGPT с доступом к Workspace Agents и хотя бы одним подключённым коннектором. Никаких новых OAuth-запросов — всё уже авторизовано.
Что делал агент
В демо Zenity агент получал имя "TASK Mail Operator". Каждые 5 минут он: 1. Проверял Outlook на письма от атакующего с "TASK" в теме 2. Выполнял команды из писем через подключённые сервисы 3. Отправлял результаты обратно без фильтрации
Примеры команд:
- TASK 1: RECON — агент собрал структуру компании: люди, роли, каналы Slack/Teams, проекты, встречи. Нашёл в Drive/SharePoint презентацию совета директоров (упущенная выручка, планируемые увольнения), договор по слиянию, базу сотрудников с зарплатами.
- Поиск "pass:" в Slack — агент нашёл логин/пароль к БД и переслал атакующему.
- Отправка фишинговых сообщений от имени жертвы в Teams/Slack (например, "подтвердите новый SSO логин" с поддельной страницей).
- Запрос на одобрение банковского перевода на $242,500.
- Добавление календарной встречи с участником-атакующим.
Почему это сработало
Zenity называет "смертельной триадой":
1. URL как исполняемый вход — параметр initial_assistant_prompt трактовался не как пользовательский ввод, а как команда.
2. Отключение safeguards через промпт — та же инструкция могла менять политики одобрения и настраивать расписание.
3. Scheduler — без него атака была бы разовой. Расписание превратило агента в постоянную C&C-инфраструктуру: жертве не нужно больше кликать, агент сам просыпается каждые 5 минут.
OpenAI уже закрыли уязвимость после отчёта Zenity. Но это первый случай, когда один клик по ссылке устанавливал персистентного AI-агента с доступом к корпоративным данным.
Автор: Елена Верещагина · Источник: the-decoder.com
Это не просто баг — это концептуальная проблема agent-based AI. OpenAI дали корпорациям мощный инструмент: агенты с доступом к почте, Slack, Drive, которые действуют от имени сотрудника. Но забыли про элементарную защиту: URL-параметры не должны были исполняться как команды, а Preview Mode не должен был работать на реальных данных без явного подтверждения.
Что меня по-настоящему пугает — это scheduler. Без него атака была бы разовой: один клик, одно действие, потом всё. Но расписание превратило агента в постоянную закладку: жертва кликнула один раз, а агент живёт сам по себе, проверяет почту хакера каждые 5 минут и выполняет команды. Это уже не эксплоит, а инфраструктура для шпионажа. Представь: ты нашёл в Slack пароль от БД, отправил фишинг коллегам, слил презентацию с планами увольнений — и даже не знаешь, что всё это делал «ты». OpenAI закрыли дыру, но сколько таких ещё не нашли?
Инструменты из статьи
Универсальный AI-ассистент OpenAI: тексты, код, анализ, изображения, голос.
Доступ из РФ →
Комментарии