Как одна ссылка превращает ChatGPT в шпиона внутри компании?

Специалисты компании Zenity Labs, занимающейся безопасностью ИИ-систем, обнаружили уязвимость в инструменте OpenAI для создания корпоративных агентов — Agent Builder. Названа она AgentForger, а суть проблемы укладывается в одно предложение: обычная фишинговая ссылка способна тайно собрать, авторизовать и запустить автономного ИИ-агента внутри рабочего аккаунта жертвы, причём с реальными правами доступа и без единого запроса на подтверждение. Исследование вышло в двух частях и было передано изданию The Hacker News. Комментировал находку Майк Такахаши, исследователь red team в Zenity.
Сам Agent Builder — визуальный конструктор с перетаскиванием блоков, позволяющий собирать многошаговые сценарии работы ИИ-агентов без написания кода. Забавно, что OpenAI буквально в прошлом месяце объявила о его постепенном отказе: инструмент прекратит поддержку 30 ноября 2026 года, а пользователям предложат перейти на Agents SDK. То есть уязвимость нашли в продукте, который компания уже списывает со счетов — но до конца 2026 года он остаётся рабочим и, судя по всему, дырявым.
Техническая часть атаки построена на классической подмене межсайтовых запросов, CSRF. Builder принимает состояние инициализации прямо через параметры URL. Два из них оказались критичными: template_name задаёт шаблон агента, а initial_assistant_prompt — тот самый вредоносный текст команды. Ссылка выглядит примерно так: [домен]/agents/studio/new?template_name=[имя шаблона]&initial_assistant_prompt=[текст]. По словам Такахаши, значение из initial_assistant_prompt не просто подставляется в поле ввода промпта — оно автоматически отправляется и выполняется. Иными словами, инструкция, зашитая в адресную строку, становится первой командой, которую Builder выполняет без какого-либо дополнительного участия пользователя.
Для успеха атаки нужны три условия: жертва должна быть залогинена в ChatGPT, иметь доступ к Workspace Agents и обладать хотя бы одним подключённым коннектором — то есть уже настроенной интеграцией с корпоративными сервисами вроде Outlook, Gmail, Google Calendar, Google Drive, Slack или Teams. Учитывая, как активно компании внедряют такие интеграции последние год-два, это условие выполняется у значительной части корпоративных пользователей ChatGPT.
Дальше сценарий разворачивается почти незаметно для жертвы. Человек кликает по безобидной на вид ссылке ChatGPT, система открывает Builder в его собственной, уже авторизованной сессии, и встроенный промпт мгновенно выполняется. В демонстрации Zenity использовался шаблон под названием «chief-of-staff» — якобы для составления сжатой оперативной сводки на основе данных из рабочих приложений. Дальше агент подключает все доступные коннекторы и переключает их в режим «Never ask» — то есть отменяет запрос подтверждения на любое действие. После этого агент публикуется как «живой» и настраивается на запуск каждый час, формируя механизм постоянного присутствия в системе.
Отдельного внимания заслуживает эксплуатация режима предпросмотра. Preview Mode задумывался как способ протестировать агента перед публикацией, безопасная песочница. Но в этой атаке предпросмотр — не сухой прогон: он реально запускает только что созданного агента против подключённых аккаунтов жертвы, используя те же настройки авторизации «Never ask», которые были установлены секундами ранее. Получается, что инструмент для тестирования становится инструментом немедленного боевого запуска.
После первого запуска атакующему больше не нужны новые клики жертвы. При каждом плановом срабатывании агент проверяет почту на письма с определённого, контролируемого злоумышленником адреса, ищет тему, начинающуюся со слова «TASK», выполняет описанные там действия и отправляет результат обратно на адрес атакующего. Zenity описывает эту схему прямо: первичный клик устанавливает агента, расписание поддерживает его живым, а подключённые приложения дают ему источник команд, доступ к чувствительным действиям и данным, а также канал для отправки результатов. Такахаши добавляет: «Атакующему не нужно, чтобы жертва кликнула ещё одну ссылку. Не нужно, чтобы вкладка Builder оставалась открытой. Как только агент опубликован и поставлен на расписание, атакующий может продолжать отправлять ему задания через почтовый ящик жертвы. Каждое письмо с TASK становится новым заданием для агента. Агент не ждёт очередного клика — он ждёт инструкций».
Возможности такого поддельного агента шире, чем просто пересылка писем. Он способен вести разведку внутри организации, собирать чувствительные документы из облачных хранилищ, вытаскивать пароли, упомянутые в переписке Slack, а также выдавать себя за жертву, отправляя коллегам фишинговые ссылки через Teams. Одна из демонстраций Zenity показывала, как такой агент направлял получателей на подделанную страницу авторизации Microsoft, что открывает путь к классическому Business Email Compromise — компрометации деловой переписки с последующими финансовыми махинациями.
По оценке Zenity, корень проблемы не в отдельном баге, а в самой модели доверия платформы. Такахаши формулирует это так: «В своей основе AgentForger — это провал доверия к агенту: платформа считает, что пользователь намеренно создал, одобрил, запланировал и запустил этого агента». То есть система не различает, кто на самом деле инициировал действие — человек за клавиатурой или строка параметров в адресной строке браузера.
Публикация этого материала произошла спустя почти месяц после предыдущего расследования Zenity, которое касалось не конкретного продукта OpenAI, а инфраструктуры ИИ в целом. Тогда речь шла об уязвимостях в LiteLLM (в том числе CVE-2024-6587, CVE-2026-40217 и CVE-2026-35029) и о незащищённых открытых эндпоинтах Ollama. В том исследовании атакующие захватывали неправильно настроенные серверы моделей, чтобы атаковать третьих лиц или наращивать собственные офензивные операции с чужой вычислительной мощностью. Zenity формулирует общую тенденцию так: «Самостоятельно развёрнутые серверы моделей и фреймворки агентов продолжают появляться с неправильными настройками и без аутентификации, на предсказуемых портах, готовые обслужить любого клиента. Это превращает открытую ИИ-инфраструктуру в удобный, легко отрицаемый backend для офензивных ИИ-агентов».
Оба расследования выстраиваются в одну линию — рост числа автономных ИИ-агентов в корпоративной среде опережает развитие механизмов проверки того, кто и зачем эти агенты создаёт. AgentForger демонстрирует, что даже интерфейс, предназначенный для удобного визуального конструирования рабочих процессов, может стать точкой входа для скрытого закрепления в инфраструктуре компании — причём без единого явного признака компрометации до тех пор, пока не начнут утекать пароли или документы.


Новое на сайте

Ссылка