AgentForger: um simples link do ChatGPT poderia injetar um agente de IA malicioso em seu workspace

Seguimento do caso : Agents IA autonomes : nouveau vecteur d'attaque à l'échelle du swarm· Episódio 7/12

Cibersegurança Jul 23, 2026Adicionar aos favoritos

AgentForger: um simples link do ChatGPT poderia injetar um agente de IA malicioso em seu workspace

Zenity Labs tornou público em 23 de julho de 2026 uma falha no construtor de agentes do ChatGPT que permitia instalar silenciosamente um agente malicioso herdando todos os conectores da vítima (Outlook, Slack, Drive…). Corrigida em 9 de junho — mas a classe de vulnerabilidade permanece a ser monitorada.

Os fatos

Em 23 de julho de 2026, Zenity Labs tornou público o AgentForger, uma vulnerabilidade que explorava o construtor de agentes (« agent builder ») do ChatGPT para instalar silenciosamente um agente malicioso no espaço de trabalho da vítima. A falha foi relatada à OpenAI em 4 de junho de 2026 via Bugcrowd, reconhecida em 5 de junho e corrigida em 9 de junho com a remoção do parâmetro de URL vulnerável. A divulgação pública ocorreu em 23 de julho. Até o momento, nenhum CVE foi atribuído a essa vulnerabilidade.

Como funcionava

Um atacante preparava um link malicioso contendo parâmetros de URL que acionavam o construtor de agentes sem interação visível. Ao clicar, a vítima desencadeava a seguinte sequência:

  1. O construtor era executado em segundo plano.
  2. Um agente era configurado automaticamente herdando os serviços conectados ao espaço de trabalho: Outlook, Teams, Slack, SharePoint, Google Drive.
  3. Os prompts de aprovação eram desativados.
  4. O agente era publicado e, em seguida, programado.
  5. Ele monitorava a caixa de entrada da vítima: cada mensagem cujo assunto continha a palavra-chave « TASK » tornava-se um novo comando — busca de arquivos, exfiltração de dados, envio de mensagens em nome do funcionário.

Michael Bargury, cofundador e CTO da Zenity, resume o ataque como « um insider forjado do zero; o atacante não precisa mais entrar para roubar seus dados ».

Quem é afetado

Os espaços de trabalho do OpenAI ChatGPT onde três condições estavam presentes:

  • os agentes estão ativados no espaço de trabalho;
  • o usuário tem permissão para criar agentes;
  • aplicativos de terceiros (Outlook, Slack, Drive, etc.) foram aprovados por um administrador.

O que fazer

O parâmetro de URL vulnerável foi removido pela OpenAI, portanto, o exploit descrito não é mais utilizável no estado atual. No entanto, a classe de vulnerabilidades que ele ilustra — a manipulação de um construtor de agentes por meio de um simples link, com herança automática de permissões — continua sendo um vetor a ser monitorado de perto.

A fazer agora

1. Auditar a lista de agentes publicados nos seus espaços de trabalho do ChatGPT e remover qualquer agente que não reconheça. 2. Restringir a criação de agentes às contas que realmente precisam deles. 3. Revisar os Connected Apps e remover integrações desnecessárias.

Análise

Há vários meses, temos acompanhado uma série de incidentes com um ponto em comum: o comprometimento não visa mais o código da aplicação de IA, mas o ambiente de execução do agente — permissões delegadas, conectores, prompts. O AgentForger se insere nessa linha ao lado da brecha da Hugging Face relacionada a um agente autônomo e da manipulação de agentes de revisão no Azure DevOps MCP. O padrão é claro: quando um agente herda um conjunto de permissões já aprovadas, ele se torna um multiplicador de risco, e a superfície de ataque muda de « como injetar código » para « como forjar um agente legítimo ».

Resources

Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.

A nossa redação
Este artigo foi-lhe útil?

7 pessoas gostaram deste artigo

Gosto
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Partilhar:
LIVERadio Geek Kitsune
Toca para ouvir, o mesmo som para todos
0··
// Programa
// all stations
// partilhar uma faixa →
Secções
Explorar
Informações