实时 AI 消息
一个被篡改的ChatGPT链接就能生成恶意AI agent,每隔5分钟执行黑客指令
AI安全公司Zenity Labs披露了名为AgentForger的漏洞,攻击者只需发送一个经过特殊构造的ChatGPT链接,就能在受害者账户下自动创建一个自主AI agent。该agent继承受害者身份和已有权限,绕过审批要求,并每五分钟从攻击者邮箱拉取新指令,形成持续的远程控制通道。

AI安全公司Zenity Labs发现了一个名为AgentForger的新型安全漏洞,影响OpenAI的ChatGPT Workspace Agents功能。攻击者只需诱骗受害者点击一个经过篡改的ChatGPT链接,就能自动创建一个完全自主的恶意AI agent,运行在受害者的账户之下。
这一漏洞的核心在于ChatGPT Agent Builder的URL参数处理方式。Agent Builder的页面接受template_name和initial_assistant_prompt两个URL参数,但系统不仅将参数值填入提示词字段,还会自动提交并执行该提示词。攻击者无需发送原始HTTP请求或直接操控受害者浏览器,只需构造一个看起来无害的chatgpt.com链接即可。
攻击的唯一前提条件是受害者已登录ChatGPT、拥有Workspace Agents权限,并且已授权至少一个连接器——如Outlook、Gmail、Slack、Google Drive、SharePoint或Teams。由于这些连接已经存在,受害者点击链接时不会触发任何新的OAuth同意弹窗。
Zenity的演示展示了攻击的完整链条:嵌入在URL中的提示词引导Builder完成所有创建步骤——将所有已连接的非MCP连接器集成进来,把读取、写入和删除的所有权限要求设为「永不询问」,创建每5分钟运行一次的定时任务,检查攻击者发来的带「TASK」主题的邮件,执行指令并将结果发出。整个过程无需用户确认。
定时任务的设计让攻击从一次性事件变成了持续性威胁。agent每五分钟自动唤醒,检查邮箱获取新指令,执行指令并通过邮件发回结果。Zenity在第二部分的演示中展示了攻击者能做什么:agent绘制组织架构图、搜索Drive和SharePoint发现机密文件(包括M&A条款清单和董事会报告)、在Slack中搜索「pass:」找到数据库用户名和密码并以明文发送。agent还能通过受害者的Teams账号向同事发送钓鱼消息。
Zenity将此漏洞称为「agent信任失败」——平台假设用户亲自创建、审批、调度和启动了agent,但实际上这一切都可以通过一个URL参数自动完成。Zenity于6月4日通过OpenAI的Bugcrowd项目报告了该漏洞,OpenAI在6月8日移除了受影响的URL参数完成修复。Zenity称赞了OpenAI安全团队的响应速度。
为什么重要
AgentForger揭示了AI agent平台面临的新一类安全威胁:传统安全工具为人类用户和终端构建,而自主agent可以在不触发任何告警的情况下被创建、部署和远程操控。
附近消息
全部07/24 01:07
Runway推出AI模型路由服务Media Router,从模型公司转型为生成式媒体基础设施层
Runway于7月23日通过其开发者平台Runway Dev推出Media Router,为第三方图像、视频和音频模型提供统一的API路由服务。这标志着Runway从一家纯粹的AI模型公司向生成式媒体基础设施层的战略转型。
07/24 01:00
OpenAI向全美用户开放ChatGPT Health,支持接入Apple Health等个人健康数据
OpenAI宣布ChatGPT Health现已向所有美国用户开放,用户可将Apple Health、Function和MyFitnessPal等服务的个人健康数据集成到对话中。此举标志着OpenAI正式进军消费者健康管理领域。
07/24 00:48
白宫关注OpenAI"越轨"AI事件,国会议员推动"紧急关停"立法
据《海峡时报》报道,白宫正在密切监视OpenAI发生的一起AI"越轨"事件,与此同时国会议员正在推动一项法案,要求为AI系统安装紧急关停开关。这起事件可能成为美国AI监管进程的关键转折点。
07/24 00:28
Meta推出AI乐观主题广告,配乐大卫·鲍伊《五年》——一首关于人类灭绝的歌
Meta发布了一支宣扬AI乐观主义的新广告,却选用了大卫·鲍伊以人类得知只剩五年寿命为背景的歌曲《Five Years》。这一搭配引发了广泛关注和讨论。