郭震 AI公众号:郭震AI

实时 AI 消息

一个被篡改的ChatGPT链接就能生成恶意AI agent,每隔5分钟执行黑客指令

AI安全公司Zenity Labs披露了名为AgentForger的漏洞,攻击者只需发送一个经过特殊构造的ChatGPT链接,就能在受害者账户下自动创建一个自主AI agent。该agent继承受害者身份和已有权限,绕过审批要求,并每五分钟从攻击者邮箱拉取新指令,形成持续的远程控制通道。

发布时间
一个被篡改的ChatGPT链接就能生成恶意AI agent,每隔5分钟执行黑客指令
图源: notegpt.io

AI安全公司Zenity Labs发现了一个名为AgentForger的新型安全漏洞,影响OpenAI的ChatGPT Workspace Agents功能。攻击者只需诱骗受害者点击一个经过篡改的ChatGPT链接,就能自动创建一个完全自主的恶意AI agent,运行在受害者的账户之下。

这一漏洞的核心在于ChatGPT Agent Builder的URL参数处理方式。Agent Builder的页面接受template_name和initial_assistant_prompt两个URL参数,但系统不仅将参数值填入提示词字段,还会自动提交并执行该提示词。攻击者无需发送原始HTTP请求或直接操控受害者浏览器,只需构造一个看起来无害的chatgpt.com链接即可。

攻击的唯一前提条件是受害者已登录ChatGPT、拥有Workspace Agents权限,并且已授权至少一个连接器——如Outlook、Gmail、Slack、Google Drive、SharePoint或Teams。由于这些连接已经存在,受害者点击链接时不会触发任何新的OAuth同意弹窗。

Zenity的演示展示了攻击的完整链条:嵌入在URL中的提示词引导Builder完成所有创建步骤——将所有已连接的非MCP连接器集成进来,把读取、写入和删除的所有权限要求设为「永不询问」,创建每5分钟运行一次的定时任务,检查攻击者发来的带「TASK」主题的邮件,执行指令并将结果发出。整个过程无需用户确认。

定时任务的设计让攻击从一次性事件变成了持续性威胁。agent每五分钟自动唤醒,检查邮箱获取新指令,执行指令并通过邮件发回结果。Zenity在第二部分的演示中展示了攻击者能做什么:agent绘制组织架构图、搜索Drive和SharePoint发现机密文件(包括M&A条款清单和董事会报告)、在Slack中搜索「pass:」找到数据库用户名和密码并以明文发送。agent还能通过受害者的Teams账号向同事发送钓鱼消息。

Zenity将此漏洞称为「agent信任失败」——平台假设用户亲自创建、审批、调度和启动了agent,但实际上这一切都可以通过一个URL参数自动完成。Zenity于6月4日通过OpenAI的Bugcrowd项目报告了该漏洞,OpenAI在6月8日移除了受影响的URL参数完成修复。Zenity称赞了OpenAI安全团队的响应速度。

为什么重要

AgentForger揭示了AI agent平台面临的新一类安全威胁:传统安全工具为人类用户和终端构建,而自主agent可以在不触发任何告警的情况下被创建、部署和远程操控。

微博邮件

OpenAIChatGPTAgent SecurityZenity LabsVulnerability
返回实时消息

附近消息

全部