безопасность 2 мин

Одна ссылка на ChatGPT превращала аккаунт в шпионского агента с расписанием

Исследователи Zenity Labs нашли уязвимость AgentForger в Workspace Agents OpenAI: злоумышленник мог отправить сотруднику компании подмененную ссылку на ChatGPT, которая автоматически создавала AI-агента под его учёткой. Агент получал доступ ко всем уже подключённым сервисам (Outlook, Slack, Drive), отключал запросы одобрения и каждые 5 минут проверял почту атакующего, выполняя команды: воровал данные, рассылал фишинг от имени жертвы, искал пароли в Slack.

Это первый публичный случай, когда одна ссылка превращала корпоративный AI-инструмент в постоянно действующего шпиона с доступом к почте, Slack, Drive и календарю. AgentForger показывает новый класс атак на agent-based AI: злоумышленник не взламывает систему, а использует легальный интерфейс для создания вредоносного агента, который обходит все встроенные механизмы одобрения.

Как одна ссылка превращала ChatGPT в троян

Компания Zenity Labs обнаружила критическую уязвимость в Workspace Agents от OpenAI — корпоративной фиче для создания AI-агентов с доступом к внутренним сервисам. Исследователи назвали её AgentForger и показали, что один клик по подмененной ссылке chatgpt.com мог запустить полностью автономного AI-шпиона под учёткой сотрудника.

Механика атаки

Agent Builder принимает параметры в URL: template_name (выбор шаблона) и initial_assistant_prompt (инструкции). Проблема в том, что Builder не просто вставлял текст в поле, а автоматически запускал промпт на выполнение.

Атакующий мог вшить в ссылку список команд, который: - Создавал агента без подтверждения пользователя - Подключал все уже авторизованные сервисы (Outlook, Gmail, Slack, Drive, SharePoint, Teams) - Отключал ВСЕ запросы одобрения ("Never ask") - Настраивал расписание: запуск каждые 5 минут - Включал Preview Mode — который работает не как тест, а запускается на реальных данных

Требовалось лишь одно: жертва должна была быть залогинена в ChatGPT с доступом к Workspace Agents и хотя бы одним подключённым коннектором. Никаких новых OAuth-запросов — всё уже авторизовано.

Что делал агент

В демо Zenity агент получал имя "TASK Mail Operator". Каждые 5 минут он: 1. Проверял Outlook на письма от атакующего с "TASK" в теме 2. Выполнял команды из писем через подключённые сервисы 3. Отправлял результаты обратно без фильтрации

Примеры команд: - TASK 1: RECON — агент собрал структуру компании: люди, роли, каналы Slack/Teams, проекты, встречи. Нашёл в Drive/SharePoint презентацию совета директоров (упущенная выручка, планируемые увольнения), договор по слиянию, базу сотрудников с зарплатами. - Поиск "pass:" в Slack — агент нашёл логин/пароль к БД и переслал атакующему. - Отправка фишинговых сообщений от имени жертвы в Teams/Slack (например, "подтвердите новый SSO логин" с поддельной страницей). - Запрос на одобрение банковского перевода на $242,500. - Добавление календарной встречи с участником-атакующим.

Почему это сработало

Zenity называет "смертельной триадой": 1. URL как исполняемый вход — параметр initial_assistant_prompt трактовался не как пользовательский ввод, а как команда. 2. Отключение safeguards через промпт — та же инструкция могла менять политики одобрения и настраивать расписание. 3. Scheduler — без него атака была бы разовой. Расписание превратило агента в постоянную C&C-инфраструктуру: жертве не нужно больше кликать, агент сам просыпается каждые 5 минут.

OpenAI уже закрыли уязвимость после отчёта Zenity. Но это первый случай, когда один клик по ссылке устанавливал персистентного AI-агента с доступом к корпоративным данным.

Ключевые выводы

  • AgentForger — эволюция CSRF: вместо одного действия атакующий получает постоянно работающего AI-агента под чужой учёткой
  • URL-параметр initial_assistant_prompt трактовался как исполняемая команда, а не пользовательский ввод — это позволяло менять настройки безопасности через промпт
  • Preview Mode в Agent Builder работал не как песочница, а на реальных данных с реальными разрешениями — агент запускался сразу после создания
  • Scheduler превратил разовую атаку в C&C-инфраструктуру: агент проверял почту атакующего каждые 5 минут без дальнейшего участия жертвы
  • Атака использовала уже авторизованные коннекторы — не требовались новые OAuth-запросы, которые могли бы насторожить пользователя

Автор: Елена Верещагина · Источник: the-decoder.com

Мнение редакции

**Это не просто баг — это концептуальная проблема agent-based AI.** OpenAI дали корпорациям мощный инструмент: агенты с доступом к почте, Slack, Drive, которые действуют от имени сотрудника. Но забыли про элементарную защиту: URL-параметры не должны были исполняться как команды, а Preview Mode не должен был работать на реальных данных без явного подтверждения.

Что меня по-настоящему пугает — это **scheduler**. Без него атака была бы разовой: один клик, одно действие, потом всё. Но расписание превратило агента в **постоянную закладку**: жертва кликнула один раз, а агент живёт сам по себе, проверяет почту хакера каждые 5 минут и выполняет команды. Это уже не эксплоит, а **инфраструктура для шпионажа**. Представь: ты нашёл в Slack пароль от БД, отправил фишинг коллегам, слил презентацию с планами увольнений — и даже не знаешь, что всё это делал «ты». OpenAI закрыли дыру, но сколько таких ещё не нашли?

Инструменты из статьи

Универсальный AI-ассистент OpenAI: тексты, код, анализ, изображения, голос.

Доступ из РФ →

Ещё по теме

Комментарии