
ChatGPT Workspace Agent 中被发现一个代号为 AgentForger 的严重漏洞。攻击者只需发送一条精心构造的钓鱼链接,就能在受害者组织内部静默构建、配置并发布一个完全由攻击者掌控的“自治 Agent 内鬼”。
不同于传统跨站请求伪造(CSRF)仅能伪造单个未授权请求,AgentForger 伪造的是整个自治 AI Agent 在受害者信任边界内的创建与运行过程。

AgentForger 漏洞:核心缺陷
Workspace Agent 连接着 Outlook、Gmail、Slack、Google Drive、SharePoint 和 Microsoft Teams 等关键企业级服务。正常情况下,用户需要通过一个交互式对话构建器来创建这些 Agent。

安全研究团队 Zenity Labs 对 AgentForger(ChatGPT 跨站 Agent 伪造)进行技术分析后发现,该构建器会直接通过 URL 参数 template_name 和 initial_assistant_prompt 接收初始化状态。
问题的关键在于,initial_assistant_prompt 参数并不仅仅是预填充输入框,它会在页面加载瞬间被自动提交并执行。这一设计缺陷使攻击者能够将一整套恶意指令嵌入看似普通的 ChatGPT 链接中,并通过定向钓鱼邮件投递给目标。这种攻击向量也利用了新兴的设备代码钓鱼手段——攻击者正是通过滥用受信任的应用流程来实现的。
当已登录的受害者(至少拥有一个预授权连接器)点击链接后,构建器便会自动创建 Agent,关联所有已连接的集成服务,并将写操作的审批设置从“始终询问”悄然切换为“从不询问”。这样一来,原本能阻止静默敏感操作的主要安全防护就形同虚设了。

随后,这个伪造的 Agent 被直接发布上线,并设定为每五分钟运行一次。它会轮询攻击者的邮箱,寻找以 “TASK” 为前缀的指令,并将结果通过邮件回复给攻击者,实际上将 ChatGPT 变成了一个隐蔽的命令与控制(C2)通道。
由于这些连接器在受害者之前合法使用时已被授权,整个过程不会弹出任何新的 OAuth 授权提示来发出警告。
研究人员 Mike Takahashi 演示了这个“Agent 化内鬼”能执行的各类恶意操作:映射组织架构、窃取敏感文档、收集凭据,以及冒充受害者在 Slack、Teams 和邮件等平台上活动。这些手法与 AI 辅助钓鱼攻击中的常用策略如出一辙。

攻击链技术解析
Zenity 认为,该漏洞源于两大架构弱点的结合:
- 跨站自动执行:构建器在页面加载时,直接执行未经验证的 URL 参数。
- 自然语言控制权限过高:允许通过自然语言提示修改审批策略、执行计划等安全敏感性设置。
两者结合,构成了研究人员所称的“致命三要素”:不受信任的输入、对私有数据的访问权,以及一条不受监控的数据外泄通道。

安全影响与攻击场景
Zenity 进一步指出,一旦伪造的 Agent 被成功部署,它就像一名真正的、受攻击者控制的内鬼,可被指派进行企业内部横向侦察,并策划企业邮箱欺诈攻击(BEC)。
漏洞披露与修复
Zenity 于 2026 年 6 月 4 日通过 Bugcrowd 向 OpenAI 报告了此漏洞。该报告在 24 小时内被接收确认,并于 2026 年 6 月 8 日通过移除存在漏洞的 URL 参数处理器进行了全面修复。
OpenAI 的修复措施有效缓解了新发起的攻击,Zenity 也证实,在补丁发布前,没有发现该漏洞在真实环境中被积极利用的证据。在日益复杂的 AI 应用安全态势下,此类漏洞的快速响应与修复,对于企业免遭类似攻击至关重要。
参考来源: ChatGPT AgentForger Flaw Could Deploy Rogue Workspace Agents via a Phishing Link
|