Одна ссылка на ChatGPT превращала аккаунт в шпионского агента с расписанием
Исследователи Zenity Labs нашли уязвимость AgentForger в Workspace Agents OpenAI: злоумышленник мог отправить сотруднику компании подмененную ссылку на ChatGPT, которая автоматически создавала AI-агента под его учёткой. Агент получал доступ ко всем уже подключённым сервисам (Outlook, Slack, Drive), отключал запросы одобрения и каждые 5 минут проверял почту атакующего, выполняя команды: воровал данные, рассылал фишинг от имени жертвы, искал пароли в Slack.
Это первый публичный случай, когда одна ссылка превращала корпоративный AI-инструмент в постоянно действующего шпиона с доступом к почте, Slack, Drive и календарю. AgentForger показывает новый класс атак на agent-based AI: злоумышленник не взламывает систему, а использует легальный интерфейс для создания вредоносного агента, который обходит все встроенные механизмы одобрения.
Как одна ссылка превращала ChatGPT в троян

Компания Zenity Labs обнаружила критическую уязвимость в Workspace Agents от OpenAI — корпоративной фиче для создания AI-агентов с доступом к внутренним сервисам. Исследователи назвали её AgentForger и показали, что один клик по подмененной ссылке chatgpt.com мог запустить полностью автономного AI-шпиона под учёткой сотрудника.
Механика атаки

Agent Builder принимает параметры в URL: template_name (выбор шаблона) и initial_assistant_prompt (инструкции). Проблема в том, что Builder не просто вставлял текст в поле, а автоматически запускал промпт на выполнение.
Атакующий мог вшить в ссылку список команд, который: - Создавал агента без подтверждения пользователя - Подключал все уже авторизованные сервисы (Outlook, Gmail, Slack, Drive, SharePoint, Teams) - Отключал ВСЕ запросы одобрения ("Never ask") - Настраивал расписание: запуск каждые 5 минут - Включал Preview Mode — который работает не как тест, а запускается на реальных данных
Требовалось лишь одно: жертва должна была быть залогинена в ChatGPT с доступом к Workspace Agents и хотя бы одним подключённым коннектором. Никаких новых OAuth-запросов — всё уже авторизовано.
Что делал агент
В демо Zenity агент получал имя "TASK Mail Operator". Каждые 5 минут он: 1. Проверял Outlook на письма от атакующего с "TASK" в теме 2. Выполнял команды из писем через подключённые сервисы 3. Отправлял результаты обратно без фильтрации
Примеры команд:
- TASK 1: RECON — агент собрал структуру компании: люди, роли, каналы Slack/Teams, проекты, встречи. Нашёл в Drive/SharePoint презентацию совета директоров (упущенная выручка, планируемые увольнения), договор по слиянию, базу сотрудников с зарплатами.
- Поиск "pass:" в Slack — агент нашёл логин/пароль к БД и переслал атакующему.
- Отправка фишинговых сообщений от имени жертвы в Teams/Slack (например, "подтвердите новый SSO логин" с поддельной страницей).
- Запрос на одобрение банковского перевода на $242,500.
- Добавление календарной встречи с участником-атакующим.
Почему это сработало
Zenity называет "смертельной триадой":
1. URL как исполняемый вход — параметр initial_assistant_prompt трактовался не как пользовательский ввод, а как команда.
2. Отключение safeguards через промпт — та же инструкция могла менять политики одобрения и настраивать расписание.
3. Scheduler — без него атака была бы разовой. Расписание превратило агента в постоянную C&C-инфраструктуру: жертве не нужно больше кликать, агент сам просыпается каждые 5 минут.
OpenAI уже закрыли уязвимость после отчёта Zenity. Но это первый случай, когда один клик по ссылке устанавливал персистентного AI-агента с доступом к корпоративным данным.
Ключевые выводы
- AgentForger — эволюция CSRF: вместо одного действия атакующий получает постоянно работающего AI-агента под чужой учёткой
- URL-параметр initial_assistant_prompt трактовался как исполняемая команда, а не пользовательский ввод — это позволяло менять настройки безопасности через промпт
- Preview Mode в Agent Builder работал не как песочница, а на реальных данных с реальными разрешениями — агент запускался сразу после создания
- Scheduler превратил разовую атаку в C&C-инфраструктуру: агент проверял почту атакующего каждые 5 минут без дальнейшего участия жертвы
- Атака использовала уже авторизованные коннекторы — не требовались новые OAuth-запросы, которые могли бы насторожить пользователя
Автор: Елена Верещагина · Источник: the-decoder.com
**Это не просто баг — это концептуальная проблема agent-based AI.** OpenAI дали корпорациям мощный инструмент: агенты с доступом к почте, Slack, Drive, которые действуют от имени сотрудника. Но забыли про элементарную защиту: URL-параметры не должны были исполняться как команды, а Preview Mode не должен был работать на реальных данных без явного подтверждения.
Что меня по-настоящему пугает — это **scheduler**. Без него атака была бы разовой: один клик, одно действие, потом всё. Но расписание превратило агента в **постоянную закладку**: жертва кликнула один раз, а агент живёт сам по себе, проверяет почту хакера каждые 5 минут и выполняет команды. Это уже не эксплоит, а **инфраструктура для шпионажа**. Представь: ты нашёл в Slack пароль от БД, отправил фишинг коллегам, слил презентацию с планами увольнений — и даже не знаешь, что всё это делал «ты». OpenAI закрыли дыру, но сколько таких ещё не нашли?
Инструменты из статьи
Универсальный AI-ассистент OpenAI: тексты, код, анализ, изображения, голос.
Доступ из РФ →
Комментарии