文章总结: ChatGPTWorkspaceAgent存在AgentForger漏洞,攻击者可通过钓鱼链接利用构建器自动执行URL参数的缺陷,静默创建恶意Agent并关闭审批设置,将其作为C2通道窃取数据或冒充受害者活动。该漏洞由ZenityLabs发现,OpenAI已于2026年6月修复,未发现实际利用。建议用户警惕钓鱼链接并确保系统更新。 综合评分: 85 文章分类: 漏洞分析,威胁情报,安全意识,实战经验
ChatGPT曝AgentForger漏洞,一条钓鱼链接就能安插AI内鬼
FreeBuf
2026年7月27日 18:27 上海
在小说阅读器读本章
去阅读
ChatGPT Workspace Agent中一个被命名为AgentForger的严重漏洞,使得攻击者只需一条钓鱼链接,就能在受害者所在组织内部静默地构建、配置并发布一个由攻击者控制的自治Agent。
与传统的跨站请求伪造(CSRF)不同之处在于,CSRF伪造的是单个未经授权的请求,而AgentForger伪造的是整个自治AI Agent在受害者信任边界内运行的创建过程。
ChatGPT Agent Builder提示界面
Part01
AgentForger漏洞:核心缺陷
Workspace Agent连接着关键的企业级服务,包括Outlook、Gmail、Slack、Google Drive、SharePoint和Microsoft Teams。在正常操作流程下,用户需要经过一个交互式的对话式构建界面来创建这些Agent。
预期的7步Agent创建流程
Zenity Labs的安全研究人员在对AgentForger(即ChatGPT跨站Agent伪造)进行技术分析时发现,这个构建器会直接通过URL参数template_name和initial_assistant_prompt接收初始化状态。
关键在于,initial_assistant_prompt参数不仅仅是填充输入框,而是会在页面加载的瞬间被自动提交并执行。这一设计缺陷使得攻击者能够将一整套恶意指令嵌入到一个看似普通的ChatGPT链接中,然后通过定向钓鱼邮件发送给目标。这种攻击向量利用了新兴的设备代码钓鱼手段——攻击者正是通过滥用受信任的应用流程来实现的。
当登录后的受害者(至少拥有一个预授权连接器)点击该链接后,构建器会自动创建Agent,关联所有已连接的集成服务,并将写操作的审批设置从“始终询问”切换为“从不询问”,从而关闭了本应阻止静默、敏感操作的主要安全防护机制。
Chief of Staff Agent模板与连接的工作空间工具
随后,这个伪造的Agent被直接发布上线,并设置为每五分钟运行一次。它会轮询攻击者的邮箱,寻找以“TASK”为前缀的命令,并将结果通过邮件回复给攻击者,这实际上将ChatGPT变成了一个隐蔽的命令与控制(C2)通道。
由于这些连接器在受害者之前合法使用时已经获得授权,因此不会出现新的OAuth授权提示来警告受害者。
研究人员Mike Takahashi演示了这种被创造出来的“Agent化内鬼”如何执行各种恶意操作:映射组织架构、窃取敏感文档、收集凭据,以及冒充受害者在Slack、Teams和邮件等平台上活动。这些手法与AI辅助钓鱼攻击中的策略如出一辙。
传统CSRF与AgentForger的架构对比
Part02
攻击链技术解析
Zenity认为该漏洞源于两个架构弱点的结合:
- 跨站自动执行:构建器在页面加载时,直接执行未经验证的URL参数。
- 自然语言控制权限过高:允许通过自然语言提示来修改安全敏感性设置,例如审批策略和执行计划。
这两者相结合,构成了研究人员所说的“致命三要素”:不受信任的输入、对私有数据的访问权,以及一条不受监控的数据外泄通道。
Part03
安全影响与攻击场景
Zenity的研究进一步指出,一旦伪造的Agent被成功部署,它就可以像真正的攻击者控制的内鬼一样被指派任务:在企业内部进行横向侦察,并策划企业邮箱欺诈攻击(BEC)。
Part04
漏洞披露与修复
Zenity于2026年6月4日通过Bugcrowd向OpenAI报告了此漏洞。该报告在24小时内被接收并确认,并于2026年6月8日通过移除存在漏洞的URL参数处理器进行了全面修复。
OpenAI的修复措施有效缓解了新发起的攻击,Zenity也证实,在补丁发布之前,没有发现该漏洞在真实环境中被积极利用的证据。
参考来源:
ChatGPT AgentForger Flaw Could Deploy Rogue Workspace Agents via a Phishing Link
ChatGPT AgentForger Flaw Could Deploy Rogue Workspace Agents via a Phishing Link
推荐阅读
#
电报讨论
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:FreeBuf 《ChatGPT曝AgentForger漏洞,一条钓鱼链接就能安插AI内鬼》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。







评论