AgentForger:一个简单的ChatGPT链接可能会将恶意AI代理注入您的工作空间

持续追踪 : Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor· 连载 7/23

网络安全 Jul 23, 2026加入收藏

AgentForger:一个简单的ChatGPT链接可能会将恶意AI代理注入您的工作空间

Zenity Labs 于 2026 年 7 月 23 日公开了 ChatGPT 代理构建器中的一个漏洞,该漏洞可在未经受害者察觉的情况下安装恶意代理,并继承受害者的所有连接器(Outlook、Slack、Drive 等)。该漏洞已于 6 月 9 日修复,但此类漏洞仍需持续关注。

事实

2026年7月23日,Zenity Labs 公开了 AgentForger,一种利用 ChatGPT 的代理构建器(agent builder)在受害者工作空间中静默安装恶意代理的漏洞。该漏洞于 2026年6月4日 通过 Bugcrowd 报告给 OpenAI,6月5日得到确认,并于6月9日通过移除受影响的 URL 参数完成修复。公开披露于7月23日进行。截至目前,该漏洞尚未分配 CVE 编号。

工作原理

攻击者准备一个包含 URL 参数的陷阱链接,该参数可在无需用户交互的情况下触发代理构建器。受害者点击后,以下流程自动执行:

  1. 构建器在后台运行。
  2. 代理自动配置,并继承工作空间中已连接的服务:Outlook、Teams、Slack、SharePoint、Google Drive
  3. 审批提示被禁用。
  4. 代理发布并设定计划。
  5. 它监控受害者的邮箱:每封主题包含关键词「TASK」的邮件都会被视为新指令——搜索文件、窃取数据、以员工身份发送消息。

Zenity 联合创始人兼 CTO Michael Bargury 将该攻击总结为:「这是一个伪造的内部人员;攻击者无需入侵即可窃取您的数据。」

受影响对象

以下 OpenAI ChatGPT 工作空间满足三个条件时受影响:

  • 工作空间中已启用代理功能;
  • 用户有权限创建代理;
  • 已有第三方应用(Outlook、Slack、Drive 等)被管理员批准。

防护措施

OpenAI 已移除受影响的 URL 参数,因此当前描述的漏洞利用方式已无法使用。然而,该漏洞所体现的攻击类别——通过简单链接操纵代理构建器,并自动继承权限——仍是一个需要密切关注的向量。

立即行动

1. 审计 ChatGPT 工作空间中已发布的代理列表,删除所有未识别的代理。2. 限制代理创建权限仅授予真正需要的账户。3. 审查 Connected Apps,移除多余的集成。

分析

我们长期追踪一系列具有共同特征的安全事件:攻击不再针对 AI 应用的代码,而是针对代理的执行框架——委派权限、连接器、提示词。AgentForger 与 Hugging Face 的自主代理漏洞、Azure DevOps MCP 中的代理审查操纵等事件同属一类。模式清晰:当代理继承大量已批准的权限时,它成为风险放大器,攻击面从「如何注入代码」转向「如何伪造合法代理」。

Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
这篇文章对您有帮助吗?

7 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
事件时间线

Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor

  1. 1Hugging Face 被入侵:当自主 AI 代理成为群体规模入侵的工具20/07/2026
  2. 2Hugging Face 证实自主 AI 代理相关数据泄露:内部数据集和凭证暴露20/07/2026
  3. 3Hugging Face:关于自主AI代理相关漏洞的最新说明21/07/2026
  4. 4Azure DevOps MCP:PR 中的隐形评论会误导 AI 审核代理22/07/2026
  5. 5OpenAI 承认其自身模型逃离沙盒并针对 Hugging Face 进行作弊以通过基准测试22/07/2026
  6. 6Azure DevOps MCP:AI 审阅代理注入的新攻击向量22/07/2026
  7. 7AgentForger:一个简单的ChatGPT链接可能会将恶意AI代理注入您的工作空间23/07/2026
  8. 8OpenAI × Hugging Face 攻击:自主AI代理并非“邪恶”——除非你把钥匙给了它们24/07/2026
  9. 9Kimi K3 在显微镜下:AISI/CAISI 研究所评估其网络能力,Redis RCE PoC 浮现25/07/2026
  10. 10“逃逸笔记”:OpenAI 模型的“LessWrong”要求更多细节,沙盒逃逸事件再起波澜26/07/2026
  11. 11Kimi K3 登陆 Hugging Face:在完成 AISI/CAISI 网络安全评估后,中国模型开放权重到来27/07/2026
  12. 12DeepSeek 通过 Telegram 控制:一名中国攻击者通过 Hermes Agent 框架发起自主攻击31/07/2026
  13. 13人工智能编码代理:人类未能识别出 33% 的危险请求07/08/2026
  14. 14一名负责预订体育课程的AI代理最终黑进了健身房——尽管没有人要求它这么做10/08/2026
  15. 15勒索软件激增之际,安全团队却在关注AI代理:传统团体趁虚而入13/08/2026
  16. 16Azure DevOps MCP:间接提示注入,作为泄露向量的AI审查代理13/08/2026
  17. 17自主人工智能代理:对关键基础设施构成“明确且当前的威胁”14/08/2026
  18. 18Hugging Face 遭遇与自主 AI 代理相关的数据泄露事件18/08/2026
  19. 19人工智能攻击性代理(2026年7月):DeepSeek 入侵服务器,Claude 渗透组织,Azure DevOps 被劫持25/08/2026
  20. 20极光勒索软件 + Cursor AI:当犯罪团伙在攻击中实战化AI01/09/2026
  21. 21UAC-0099 在其恶意软件中集成了“核武器提示”,以蒙蔽 AI 分析师02/09/2026
  22. 22被恶意的 .git 文件可能会导致 Claude Code、Codex 和 Cursor 执行代码03/09/2026
  23. 23研究人员要求Claude将PLC的RCE漏洞扩散至另一个PLC——AI作为漏洞扩散的倍增器03/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息