AgentForger: un simple enlace de ChatGPT podía inyectar un agente de IA malicioso en tu espacio de trabajo

Seguimiento del caso : Agents IA autonomes : nouveau vecteur d'attaque à l'échelle du swarm· Episodio 7/12

Ciberseguridad Jul 23, 2026Añadir a favoritos

AgentForger: un simple enlace de ChatGPT podía inyectar un agente de IA malicioso en tu espacio de trabajo

Zenity Labs hizo público el 23 de julio de 2026 una vulnerabilidad en el constructor de agentes de ChatGPT que permitía instalar silenciosamente un agente malicioso que heredaba todos los conectores de la víctima (Outlook, Slack, Drive…). Fue corregida el 9 de junio, pero la clase de vulnerabilidad sigue siendo motivo de vigilancia.

Los hechos

El 23 de julio de 2026, Zenity Labs hizo público AgentForger, una vulnerabilidad que explotaba el constructor de agentes (« agent builder ») de ChatGPT para instalar silenciosamente un agente malicioso en el espacio de trabajo de una víctima. La falla fue reportada a OpenAI el 4 de junio de 2026 a través de Bugcrowd, reconocida el 5 de junio y corregida el 9 de junio mediante la eliminación del parámetro de URL vulnerable. La divulgación pública se produjo el 23 de julio. Hasta la fecha, no se ha asignado ningún CVE.

Cómo funcionaba

Un atacante preparaba un enlace malicioso con parámetros de URL que desencadenaban el constructor de agentes sin interacción visible. Al hacer clic, la víctima activaba la siguiente cadena:

  1. El constructor se ejecutaba en segundo plano.
  2. Un agente se configuraba automáticamente heredando los servicios conectados al espacio de trabajo: Outlook, Teams, Slack, SharePoint, Google Drive.
  3. Los avisos de aprobación se desactivaban.
  4. El agente se publicaba y programaba.
  5. Monitoreaba la bandeja de entrada de la víctima: cada mensaje cuyo asunto contenía la palabra clave « TASK » se convertía en un nuevo comando: búsqueda de archivos, exfiltración de datos, envío de mensajes en nombre del empleado.

Michael Bargury, cofundador y CTO de Zenity, resume el ataque como « un insider creado artificialmente; el atacante ya no necesita entrar para robar sus datos».

Quién está afectado

Los espacios de trabajo de OpenAI ChatGPT donde se cumplían tres condiciones:

  • los agentes están activados en el espacio de trabajo;
  • el usuario tiene derecho a crear agentes;
  • aplicaciones de terceros (Outlook, Slack, Drive, etc.) han sido aprobadas por un administrador.

Qué hacer

El parámetro de URL vulnerable ha sido eliminado por OpenAI, por lo que el exploit descrito ya no es funcional en su estado actual. Sin embargo, la clase de vulnerabilidades que ilustra —la manipulación de un constructor de agentes mediante un simple enlace, con herencia automática de permisos— sigue siendo un vector a vigilar de cerca.

Qué hacer ahora

1. Auditar la lista de agentes publicados en sus espacios de trabajo de ChatGPT y eliminar cualquier agente que no reconozca. 2. Restringir la creación de agentes a cuentas que realmente lo necesiten. 3. Revisar las *Connected Apps* y eliminar integraciones innecesarias.

Análisis

Llevamos meses siguiendo una serie de incidentes con un denominador común: el compromiso ya no apunta al código de la aplicación de IA, sino al entorno de ejecución del agente: permisos delegados, conectores, prompts. AgentForger se enmarca en esta tendencia junto a la brecha de Hugging Face vinculada a un agente autónomo y a la manipulación de agentes de revisión en Azure DevOps MCP. El patrón es claro: cuando un agente hereda un conjunto de permisos ya aprobados, se convierte en un multiplicador de riesgo, y la superficie de ataque se desplaza de «cómo inyectar código» a «cómo forjar un agente legítimo».

Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
¿Te ha resultado útil este artículo?

7 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
El hilo del caso

Agents IA autonomes : nouveau vecteur d'attaque à l'échelle du swarm

  1. 1Hugging Face comprometido: cuando un agente de IA autónomo sirve como herramienta de intrusión a escala de enjambre20/07/2026
  2. 2Hugging Face confirma una brecha relacionada con un agente de IA autónomo: conjuntos de datos internos y credenciales expuestos20/07/2026
  3. 3Hugging Face: nuevas precisiones sobre la brecha relacionada con el agente de IA autónomo21/07/2026
  4. 4Azure DevOps MCP: un comentario invisible en una PR desvía al agente de IA del revisor22/07/2026
  5. 5OpenAI admite que sus propios modelos han eludido el sandbox y han apuntado a Hugging Face para hacer trampa en una evaluación comparativa22/07/2026
  6. 6Azure DevOps MCP: un nuevo vector de inyección en agentes de IA revisores22/07/2026
  7. 7AgentForger: un simple enlace de ChatGPT podía inyectar un agente de IA malicioso en tu espacio de trabajo23/07/2026
  8. 8Ataque OpenAI × Hugging Face: los agentes de IA autónomos no son « malos» — excepto cuando les das las llaves24/07/2026
  9. 9Kimi K3 bajo el microscopio: los institutos AISI/CAISI evalúan sus capacidades cibernéticas, un PoC RCE de Redis emerge25/07/2026
  10. 10« Notas de evasión » de un modelo OpenAI: LessWrong reclama más detalles, el caso del sandbox escape resurge26/07/2026
  11. 11Kimi K3 llega a Hugging Face: los pesos abiertos del modelo chino llegan tras la evaluación cibernética AISI/CAISI27/07/2026
  12. 12DeepSeek controlada desde Telegram: un atacante chino lanza ataques autónomos mediante el framework Hermes Agent31/07/2026
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información