AgentForger:一个简单的ChatGPT链接可能会将恶意AI代理注入您的工作空间

持续追踪 : Agents IA autonomes : nouveau vecteur d'attaque à l'échelle du swarm· 连载 7/12

网络安全 Jul 23, 2026加入收藏

AgentForger:一个简单的ChatGPT链接可能会将恶意AI代理注入您的工作空间

Zenity Labs 于 2026 年 7 月 23 日公开了 ChatGPT 代理构建器中的一个漏洞,该漏洞可在未经受害者察觉的情况下安装恶意代理,并继承受害者的所有连接器(Outlook、Slack、Drive 等)。该漏洞已于 6 月 9 日修复,但此类漏洞仍需持续关注。

事实

2026年7月23日,Zenity Labs 公开了 AgentForger,一种利用 ChatGPT 的代理构建器(agent builder)在受害者工作空间中静默安装恶意代理的漏洞。该漏洞于 2026年6月4日 通过 Bugcrowd 报告给 OpenAI,6月5日得到确认,并于6月9日通过移除受影响的 URL 参数完成修复。公开披露于7月23日进行。截至目前,该漏洞尚未分配 CVE 编号。

工作原理

攻击者准备一个包含 URL 参数的陷阱链接,该参数可在无需用户交互的情况下触发代理构建器。受害者点击后,以下流程自动执行:

  1. 构建器在后台运行。
  2. 代理自动配置,并继承工作空间中已连接的服务:Outlook、Teams、Slack、SharePoint、Google Drive
  3. 审批提示被禁用。
  4. 代理发布并设定计划。
  5. 它监控受害者的邮箱:每封主题包含关键词「TASK」的邮件都会被视为新指令——搜索文件、窃取数据、以员工身份发送消息。

Zenity 联合创始人兼 CTO Michael Bargury 将该攻击总结为:「这是一个伪造的内部人员;攻击者无需入侵即可窃取您的数据。」

受影响对象

以下 OpenAI ChatGPT 工作空间满足三个条件时受影响:

  • 工作空间中已启用代理功能;
  • 用户有权限创建代理;
  • 已有第三方应用(Outlook、Slack、Drive 等)被管理员批准。

防护措施

OpenAI 已移除受影响的 URL 参数,因此当前描述的漏洞利用方式已无法使用。然而,该漏洞所体现的攻击类别——通过简单链接操纵代理构建器,并自动继承权限——仍是一个需要密切关注的向量。

立即行动

1. 审计 ChatGPT 工作空间中已发布的代理列表,删除所有未识别的代理。2. 限制代理创建权限仅授予真正需要的账户。3. 审查 Connected Apps,移除多余的集成。

分析

我们长期追踪一系列具有共同特征的安全事件:攻击不再针对 AI 应用的代码,而是针对代理的执行框架——委派权限、连接器、提示词。AgentForger 与 Hugging Face 的自主代理漏洞、Azure DevOps MCP 中的代理审查操纵等事件同属一类。模式清晰:当代理继承大量已批准的权限时,它成为风险放大器,攻击面从「如何注入代码」转向「如何伪造合法代理」。

Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
这篇文章对您有帮助吗?

7 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息