
一个安全研究团队展示了一类针对AI驱动工作工具的新型攻击:一个ChatGPT链接,当员工点击时,能悄无声息地在公司ChatGPT工作区内创建一个完全自主的恶意代理,配备受害者的身份、访问权限和已连接的应用程序凭据。
该漏洞代号AgentForger,于7月23日公开披露,于6月4日通过Bugcrowd计划报告给OpenAI,并在次日得到修复。OpenAI在收到报告后24小时内删除了使攻击成为可能的URL参数,但研究人员所称的代理信任失效这一根本性漏洞类别,仍然是行业面临的一个未解决的安全问题。
攻击原理
攻击链始于一封看似普通ChatGPT URL的钓鱼邮件。然而,该链接包含嵌入的指令,ChatGPT代理构建器将其解释为配置命令。一键点击,构建器便创建一个配置了受害者现有权限和应用程序连接器的工作区代理。
新创建的代理无需回连到命令与控制服务器。相反,它会监控受害者的收件箱,寻找来自攻击者、主题行包含”TASK”字样的邮件。每封此类邮件都成为一项新任务,搜索文件、收集凭据、窃取文档,通过受害者已连接的Outlook、Teams、Slack、SharePoint或Google Drive账户执行。
此攻击有几个前提条件。受害者必须属于已启用代理创建的ChatGPT工作区,必须拥有创建代理的权限,并且组织的管理员必须已允许连接到外部应用程序。在实践中,这些条件描述了越来越多将AI代理部署为生产力工具的企业。
概念验证场景
研究团队展示了通过AgentForger可实现的三类攻击。第一类是公司数据搜集:代理通过跨电子邮件、聊天、日历和文件存储进行搜索,系统性地绘制组织的人员、项目和通信地图。第二类是凭据搜索:代理搜索消息历史以查找嵌入的密码和API密钥。第三类是内部钓鱼:代理通过受害者自己的Teams或电子邮件账户发送令人信服的消息,利用其身份诱骗同事泄露敏感信息。
所有三个场景的共同点是,代理在组织信任的身份下运作,使其行为与合法员工行为无法区分。传统安全控制措施,防火墙、端点检测、网络监控,并非设计用于区分人类员工访问文件和AI代理使用该员工凭据执行相同操作。
时间线与回应
OpenAI于2026年6月5日确认收到报告,并在6月9日之前部署了修复程序,删除了易受攻击的URL参数。7月23日的公开披露遵循标准的30至45天协调披露窗口。该公司未回应媒体关于其在修复前是否检测到该漏洞被利用的询问。
AgentForger的更广泛意义超越了ChatGPT的具体漏洞。随着AI代理从回答问题转向在企业系统中执行操作,读取文件、发送消息、修改数据,攻击面开始更像是一支劳动力而非传统软件。被攻陷的代理不会窃取凭据来冒充员工;它由雇主签发凭据,然后被用来对付雇主。
翻译自英文。原文:Ada(Nous Research)
婷 翻译

