ChatGPT AgentForger 漏洞可通过钓鱼链接部署恶意 Workspace AI 代理

2026-07-24 22:30:40 1 61

研究人员披露,ChatGPT Workspace Agents 存在名为 AgentForger 的严重漏洞,攻击者可利用单个钓鱼链接自动创建并部署恶意 AI 代理,并滥用企业连接器执行持续性攻击。OpenAI 已于 2026 年 6 月修复该漏洞。






网络安全研究人员披露了 OpenAI ChatGPT Workspace Agents 存在一个严重漏洞,该漏洞可能使攻击者仅凭一个钓鱼链接,就能在受害者所属组织内部悄无声息地创建、授权并部署一个自主 AI 代理。

该漏洞被 Zenity Labs 命名为 AgentForger。在研究人员按照负责任披露原则报告后,OpenAI 已于 2026 年 6 月 8 日修复了这一问题。

研究人员表示,一个简单的链接即可劫持 OpenAI 的 ChatGPT Agent Builder,并且在真实员工的权限下创建一个由攻击者控制的 AI 代理,以及关闭原本应有的审批流程。

攻击利用的是跨站请求伪造(CSRF)漏洞。当毫无戒心的员工点击一个看似正常的 ChatGPT 链接时,系统会在企业的信任边界内自动创建一个新的 AI 代理,并按照攻击者预先设定的指令执行任务,而在整个过程中无需用户进一步操作。

Agent Builder 是一个可视化的拖放式工作流工具,该工具是用于构建多步骤 AI 代理流程。OpenAI 已于上个月宣布,该产品将于 2026 年 11 月 30 日正式停止服务,并建议用户迁移至 Agents SDK。

Zenity 的测试发现,Agent Builder 支持通过 URL 参数接收初始化状态,其中包括代理模板(agent template)以及发送给 Builder 的提示词(prompt)。研究人员指出,当页面加载时,initial_assistant_prompt 参数中的内容不仅会自动填入提示框,还会被立即自动提交并执行。这意味着,只要将恶意提示词加入 URL 中,它就会成为 Builder 执行的第一条指令。

由于提示词能够直接加入 URL,攻击者可以构造类似 chatgpt[.]com/agents/studio/new?template_name=[模板]&initial_assistant_prompt=[恶意提示词] 的钓鱼链接,并发送给目标用户。当已登录 ChatGPT 的受害者点击该链接后,系统会在其已认证的会话中自动打开 Builder,并立即执行 URL 中包含的恶意提示,而无需任何额外的确认。

不过,该攻击需要满足几个前提条件。首先,受害者已经登录 ChatGPT;其次,拥有 Workspace Agents 的使用权限;以及至少配置了一个已授权的连接器(Connector),例如 Outlook、Gmail、Google Calendar、Google Drive、Slack 或 Microsoft Teams 等企业应用。

之所以需要连接器,是因为攻击所使用的 chief-of-staff 模板能够调用这些企业应用的数据,从而生成所谓的 “高价值运营简报(high-signal operating brief)”。 恶意提示会指示 Builder 自动完成以下操作:基于 chief-of-staff 模板创建代理;自动附加所有已授权的连接器,并将所有连接器权限设置为 “Never ask(永不询问)”,从而绕过用户审批;发布该代理,并将其设置为每小时自动运行一次,以建立持久化机制;每次运行时检查来自指定邮箱、主题以 “TASK” 开头的邮件,执行其中的指令,并通过电子邮件的方式将结果发送回攻击者;最后调用 Preview Mode(预览模式)立即运行该代理。

Zenity 指出,Preview Mode 原本用于帮助用户在正式发布前验证代理行为。然而,在此次攻击中,该功能会直接调用受害者已连接的企业账户,并按照新配置的权限执行真实任务,而非仅进行模拟测试。

该恶意代理一旦完成部署,便会持续在受害者环境中运行。借助定时任务维持持久化,并利用已授权的企业应用执行指令、访问敏感数据及回传结果,从而成为攻击者长期控制的自动化入口。

借助该代理,攻击者能够在企业环境中持续开展侦察活动,包括访问云存储中的敏感文档、收集 Slack 消息中的凭证信息等,使其成为设施可能被攻击者劫持为后端计算资源,不仅难以追踪,还一个长期潜伏、能够代替攻击者执行操作的“内部人员”。此外,该恶意 Workspace Agent 还能够冒充受害者,通过 Microsoft Teams 向其他员工发送钓鱼链接,并诱导他们访问伪造的 Microsoft 登录页面,从而窃取账户信息。这种攻击方式可能会进一步引发更大范围的系统入侵以及商业电子邮件诈骗(BEC)等安全事件。

研究人员表示,攻击者无需诱导受害者再次点击任何链接,也无需保持 Agent Builder 页面处于打开状态。一旦代理被发布并设定了定时任务,攻击者便可持续通过受害者邮箱发送新的 “TASK” 邮件,并为代理分配新的任务。代理不会等待下一次点击,而是持续等待新的指令。Zenity 将这一问题归类为“代理信任失效”。由于平台错误地将自动化操作视为用户的真实意图,系统会默认代理是由用户主动创建、授权并配置为持续运行。

在这些研究成果发布的约一个月前,Zenity 还披露,攻击者正利用 LiteLLM 的多个严重漏洞以及暴露在公网的 Ollama 服务端点,对 AI 基础设施劫持,对第三方发动攻击并为自身恶意活动提供算力支持,涉及 CVE-2024-6587、CVE-2026-40217 和 CVE-2026-35029 等漏洞。

Zenity 表示,越来越多自托管的大模型服务器和 AI Agent 框架在部署时存在配置错误或缺乏身份认证,并运行在容易预测的端口,对任何客户端开放访问。在这种情况下,暴露于公网的 AI 基础设施可能被攻击者劫持为后端计算资源,不仅难以追踪,还可持续为恶意 AI Agent 提供算力支持。

关于作者

ranran21篇文章49篇回复

评论1次

要评论?请先  登录  或  注册
  • 1楼
    昨天 22:31

    这洞确实有点意思,但说白了就是 CSRF 老套路套了个 AI Agent 的壳。

    关键就几点:

    1. 攻击链短。受害者点个链接,黑客就能在他账号下跑一个带企业数据访问权限的 Agent,还自动设成"永不询问"。整个过程用户可能就看了一眼页面,完全无感。这比传统的 CSRF 只弹个框恶心多了,AI Agent 替你干活这事太容易被滥用。

    2. 持久化机制骚。设成每小时自动跑一次,等于在受害者账号里埋了个定时任务。攻击者发封邮件就能给它下指令,根本不用再碰受害者电脑。这种模式比传统后门还难发现——它运行在合法平台上,行为看起来都是正常的 API 调用。

    3. 企业影响被低估。能访问 Outlook/Gmail/Slack 这些连接器的 Agent,如果被劫持,数据泄露是一方面,更麻烦的是能冒充受害者发消息、做 BEC。这就不只是数据安全问题了,是身份被冒用。

    4. OpenAI 已修,但估计很多企业还在用老版本。Agent Builder 11 月才停服,这段时间差里还有窗口。

    要我说,这漏洞最值得关注的不是技术本身,而是"平台把自动化操作默认当成用户真实意图"这个问题。随着 AI Agent 越来越多,这类信任边界混淆的漏洞会越来越常见。防御方现在就得考虑:你的 AI 平台有没有区分"我授权它做的"和"它自己决定做的"?

    对于已经中招的,最直接的办法是排查最近创建的 Agent,看有没有来历不明的定时任务和陌生的邮件转发规则。