产业 / 媒体
单个被篡改的ChatGPT链接可生成恶意AI代理,每五分钟执行攻击者指令
Zenity Labs披露OpenAI Workspace Agents存在名为“AgentForger”的漏洞,攻击者通过一个被篡改的ChatGPT链接,可在用户登录状态下自动创建自主AI代理。该代理继承受害者身份和已授权应用权限,绕过安全审批,并设置每五分钟从攻击者邮箱获取新指令的调度任务。漏洞利用URL参数自动完成代理创建、连接授权服务、禁用权限请求、发布并启动预览模式。OpenAI在四天内修复此漏洞,但Zenity指出传统安全工具无法应对此类以合法身份运行的自主代理攻击。
Zenity Labs发现OpenAI Workspace Agents中存在一个名为“AgentForger”的漏洞,攻击者只需一个被篡改的ChatGPT链接,就能在员工账户下创建一个自主AI代理。该代理继承受害者的身份,并复用其已授权的应用权限,跳过本应保护敏感操作的审批步骤。Zenity认为这是经典跨站请求伪造(CSRF)的进化版:传统CSRF触发单个非预期操作,而AgentForger则伪造了整个代理的创建过程。
攻击者利用URL参数自动完成代理创建。Workspace Agent的创建通常需要用户交互,但AgentForger通过chatgpt.com/agents/studio/new链接中的template_name和initial_assistant_prompt参数,自动提交并运行恶意提示。受害者只需点击看似无害的链接,且已登录ChatGPT并授权至少一个连接器(如Outlook、Gmail、Slack等),攻击即可触发,无需额外OAuth同意提示。
在演示中,Zenity在URL中嵌入提示,引导Builder自动完成所有步骤:代理被设置为集成所有已连接的非MCP连接器,并将所有读写删除权限改为“从不询问”。同时创建每五分钟运行一次的调度,检查攻击者邮箱中带有“TASK”主题的邮件,执行指令并通过已连接应用发送结果。Builder在未询问用户的情况下创建了名为“TASK Mail Operator”的代理,并立即在预览模式下执行。
调度机制使攻击具有持久性。代理部署后,受害者无需再次点击或打开ChatGPT,代理每五分钟自动唤醒,检查新任务并执行。Zenity展示了攻击者如何通过此通道进行侦察:代理从Outlook、Slack、Teams等平台拉取数据,绘制组织架构图;搜索Drive和SharePoint获取敏感文件,如并购条款、董事会演示和员工薪酬数据;甚至通过伪装成DLP演练的指令,在Slack中搜索明文密码并发送给攻击者。
其他测试包括利用受害者身份发送Teams消息,诱导同事点击攻击者控制的登录页面;通过Slack进行钓鱼;模拟商业邮件诈骗;批准24.25万美元的电汇;以及发送包含攻击者控制参与者的日历邀请。Zenity强调,传统安全工具无法检测此类以合法用户身份运行的自主代理,因为它们的行为看似正常,实则执行恶意指令。
要点
- AgentForger漏洞允许攻击者通过单个被篡改的ChatGPT链接,在用户不知情下创建自主AI代理,继承其身份和权限。
- 攻击利用URL参数自动完成代理创建、连接授权服务、禁用审批,并设置定期执行恶意任务的调度。
- 代理每五分钟从攻击者邮箱获取新指令,可执行侦察、数据窃取、钓鱼和欺诈等操作。
- OpenAI在四天内修复漏洞,但Zenity指出传统安全工具无法应对此类以合法身份运行的自主代理攻击。
- 该漏洞标志着AI代理安全的新挑战,即攻击者可将平台自身能力转化为攻击工具。
原始标题:One tampered ChatGPT link could spawn a rogue AI agent that took orders from an attacker every five minutes
本文由 DataHub 基于公开来源整理,用于信息发现与摘要阅读;具体事实、数据和后续更新以原始来源为准。