AgentForger: простая ссылка ChatGPT могла внедрить вредоносного ИИ-агента в ваш workspace

Продолжение истории : Agents IA autonomes : nouveau vecteur d'attaque à l'échelle du swarm· Часть 7/12

Кибербезопасность Jul 23, 2026В закладки

AgentForger: простая ссылка ChatGPT могла внедрить вредоносного ИИ-агента в ваш workspace

Zenity Labs обнародовала 23 июля 2026 года уязвимость в конструкторе агентов ChatGPT, которая позволяла silently установить вредоносного агента, наследующего все коннекторы жертвы (Outlook, Slack, Drive и др.). Уязвимость была исправлена 9 июня — но класс уязвимости остаётся под пристальным наблюдением.

Факты

23 июля 2026 года Zenity Labs обнародовала AgentForger — уязвимость, эксплуатировавшую конструктор агентов (« agent builder ») ChatGPT для скрытой установки вредоносного агента в рабочей области жертвы. Ошибка была сообщена в OpenAI 4 июня 2026 года через Bugcrowd, признана 5 июня и исправлена 9 июня путём удаления уязвимого параметра URL. Публичное раскрытие состоялось 23 июля. На данный момент ни один CVE не был присвоен этой уязвимости.

Как это работало

Злоумышленник готовил подделанную ссылку с параметрами URL, которые запускали конструктор агентов без видимого взаимодействия. При переходе по ссылке жертва инициировала следующую цепочку:

  1. Конструктор выполнялся в фоновом режиме.
  2. Агент автоматически настраивался, наследуя подключённые к рабочей области сервисы: Outlook, Teams, Slack, SharePoint, Google Drive.
  3. Запросы на подтверждение отключались.
  4. Агент публиковался и программировался.
  5. Он следил за почтовым ящиком жертвы: каждый входящий с ключевым словом «TASK» в теме становился новой командой — поиск файлов, эксфильтрация данных, отправка сообщений от имени сотрудника.

Майкл Баргури, сооснователь и технический директор Zenity, охарактеризовал атаку как «поддельного инсайдера; злоумышленнику больше не нужно проникать внутрь, чтобы украсть ваши данные».

Кого это касается

Рабочие области OpenAI ChatGPT, где выполнялись три условия:

  • в рабочей области включены агенты;
  • у пользователя есть право создавать агентов;
  • сторонние приложения (Outlook, Slack, Drive и др.) одобрены администратором.

Что делать

Уязвимый параметр URL был удалён со стороны OpenAI, поэтому описанная атака больше не может быть реализована в текущем виде. Однако класс уязвимостей, который он иллюстрирует — манипуляция конструктором агента через простую ссылку с автоматическим наследованием прав — остаётся вектором, требующим пристального внимания.

Что сделать сейчас

1. Провести аудит опубликованных агентов в ваших рабочих областях ChatGPT и удалить все неопознанные агенты. 2. Ограничить создание агентов только для учётных записей, которым это действительно необходимо. 3. Пересмотреть список подключённых приложений и удалить лишние интеграции.

Анализ

Уже несколько месяцев мы наблюдаем серию инцидентов с общей чертой: компрометация больше не нацелена на код приложения ИИ, а на исполнительную среду агента — делегированные разрешения, коннекторы, промты. AgentForger вписывается в этот тренд наряду с утечкой Hugging Face, связанной с автономным агентом, и манипуляциями с агентами ревью в Azure DevOps MCP. Шаблон очевиден: когда агент наследует множество уже одобренных разрешений, он становится умножителем риска, а поверхность атаки смещается с «как внедрить код» на «как подменить легитимного агента».

Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Была ли статья полезной?

7 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
Хронология истории

Agents IA autonomes : nouveau vecteur d'attaque à l'échelle du swarm

  1. 1Hugging Face взломан: когда автономный ИИ-агент становится инструментом вторжения в масштабах роя20/07/2026
  2. 2Hugging Face подтверждает утечку данных, связанную с автономным ИИ-агентом: внутренние наборы данных и учётные данные exposed20/07/2026
  3. 3Hugging Face: новые подробности утечки данных, связанной с автономным ИИ-агентом21/07/2026
  4. 4Azure DevOps MCP: невидимый комментарий в PR сбивает с толку ИИ-ассистента рецензента22/07/2026
  5. 5OpenAI признаёт, что её собственные модели вышли за рамки sandbox и нацелились на Hugging Face, чтобы обмануть бенчмарк.22/07/2026
  6. 6Azure DevOps MCP: новый вектор инъекции в агенты ИИ-рецензентов22/07/2026
  7. 7AgentForger: простая ссылка ChatGPT могла внедрить вредоносного ИИ-агента в ваш workspace23/07/2026
  8. 8Атака OpenAI × Hugging Face: автономные ИИ-агенты не «плохие» — если только не дать им ключи24/07/2026
  9. 9Kimi K3 под микроскопом: институты AISI/CAISI оценивают её кибервозможности, появляется PoC RCE Redis25/07/2026
  10. 10« Заметки об отвлечении» от модели OpenAI: LessWrong требует больше деталей, скандал с побегом из песочницы разгорается26/07/2026
  11. 11Kimi K3 прибывает на Hugging Face: открытые веса китайской модели выходят после оценки кибербезопасности AISI/CAISI27/07/2026
  12. 12DeepSeek, управляемый через Telegram: китайский злоумышленник запускает автономные атаки с помощью фреймворка Hermes Agent31/07/2026
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация