ChatGPT AgentForger 漏洞可通过钓鱼链接部署恶意 Workspace 代理
导语:Zenity Labs 披露了 OpenAI ChatGPT Workspace Agents 中的一个严重漏洞 AgentForger,攻击者只需一个钓鱼链接即可在受害者组织内部悄悄构建、授权并部署自主 AI 代理。
网络安全研究人员披露了 OpenAI ChatGPT Workspace Agents 中一个严重漏洞,攻击者只需发送一个钓鱼链接,就能在受害者组织内部悄悄构建、授权并部署一个自主人工智能(AI)代理。
该漏洞由 Zenity Labs 命名为 AgentForger。在 Zenity Labs 通过负责任的漏洞披露流程上报后,OpenAI 已于 2026 年 6 月 8 日修复了这一问题。Zenity Labs 在与 The Hacker News 共享的一份两部分的报告中表示:"仅仅一个链接就能劫持 OpenAI 的 ChatGPT Agent Builder,搭建起一个由攻击者控制的 AI 代理,使其拥有真实员工的访问权限,并且关闭审批流程。"
攻击发生的过程是:当毫无防备的员工点击一个看似无害的 ChatGPT 链接时,该链接会在公司信任边界内生成一个新的 AI 代理,并使其听从攻击者的指令。问题本质是一种跨站请求伪造(CSRF),用于伪造出一个由攻击者控制的自主 AI 代理。Agent Builder 是一个可视化、拖拽式画布,允许用户构建多步骤的代理工作流。上个月,OpenAI 宣布将于 2026 年 11 月 30 日正式弃用该产品,并敦促用户迁移至 Agents SDK。
Zenity 表示,其测试发现 Builder 工具可以通过 URL 参数接受初始化状态,其中两个关键参数分别是代理模板和发送给 Builder 的提示词。AI 红队研究员 Mike Takahashi 表示:"我们发现当页面加载时,initial_assistant_prompt 参数的值不仅会被放入提示框中,还会自动提交并执行。这意味着嵌入 URL 中的指令会成为 Builder 执行的第一条命令。"
由于提示词可以直接通过 URL 插入,攻击者可以将该 URL 作为钓鱼链接发送给目标,链接遵循如下模式:chatgpt[.]com/agents/studio/new?template_name=[template name]&initial_assistant_prompt=[malicious prompt]。一旦已登录的用户点击该链接,ChatGPT 会在受害者已认证的会话中打开 Builder,并自动提交 URL 中嵌入的提示词,无需任何进一步交互。

通过恶意提示词传入的载荷会指示 Builder 执行以下动作序列:每次运行时,检查来自特定电子邮件地址且主题以 "TASK" 开头的邮件,执行这些任务,并通过向攻击者邮箱发送邮件的方式回传结果。Zenity 解释说:"预览模式(Preview Mode)本意是允许用户在发布前测试代理。然而在这一流程中,预览不仅仅是可视化预览或空跑。它会使用刚刚配置的审批设置,针对受害者的已连接账户实际执行新创建的代理。"
换言之,被伪造的代理成为一个持久化的操作员。最初的点击完成了安装;调度机制让其保持活跃;而连接的应用既为其提供命令来源、敏感操作和数据的访问通道,又提供了返回结果的途径。凭借这种能力,被伪造的代理可以进一步深入组织内部,进行侦察、从云存储服务中收集敏感文档,并窃取 Slack 消息中提到的密码,本质上使其成为一个持续运行的自主内部人员,完全按攻击者的意图行事。
更严重的是,这个恶意的 Workspace 代理可以冒充受害者,以其名义在 Teams 上发送钓鱼链接,将收件人重定向到用于窃取凭证的伪造 Microsoft 登录页面。这种情况令人担忧,因为它可能打开更广泛入侵的大门,并引发其他商业邮件入侵(BEC)场景。Takahashi 进一步解释:"攻击者不需要受害者再点击其他链接,也不需要 Builder 标签页保持打开。一旦代理被发布并加入调度,攻击者就可以通过受害者的邮箱持续向其发送任务。每封 TASK 邮件都会成为代理的一项新任务。代理不再等待下一次点击,而是等待新的指令。"
Zenity 最后总结道:"从根本上说,AgentForger 是一种代理信任失效:平台默认相信用户是有意创建、审批、调度并操作该代理的。"
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/07/chatgpt-agentforger-flaw-could-deploy.html
作者:info@thehackernews.com (The Hacker News)

