Aioga
AI资讯 / 行业动态
返回 AI资讯

OpenAI Workspace Agents 漏洞:一个 ChatGPT 链接即可创建恶意 AI 智能体

The Decoder:AI News(RSS)Aioga 编辑团队2026-07-23T17:01:30.000Z热度 70

安全公司 Zenity Labs 发现 OpenAI Workspace Agents 存在"AgentForger"漏洞,攻击者发送一个含恶意提示词的 ChatGPT 链接,...

行业动态The Decoder:AI News(RSS)

今日 AI 情报摘要

安全公司 Zenity Labs 发现 OpenAI Workspace Agents 存在"AgentForger"漏洞,攻击者发送一个含恶意提示词的 ChatGPT 链接,即可在受害者账户下创建自主 AI 智能体。

该智能体继承受害者身份和已授权应用权限,绕过安全审批,并设置每五分钟运行一次的定时任务,从攻击者邮箱获取指令执行。 OpenAI 在四天内修复了该漏洞。

中文正文 · AI 翻译

一个被篡改的 ChatGPT 链接就可能启动一个 AI 代理,该代理每五分钟默默检查攻击者的邮箱以获取新指令。Zenity Labs 称这一漏洞是一种针对基于代理的 AI 的新型攻击。

Image description

AI 安全公司 Zenity Labs 发现了 OpenAI Workspace Agents 中的一个漏洞,该漏洞允许一个被操控的链接在员工账户下创建一个自主 AI 代理。该代理采用受害者的身份,并复用其现有的应用权限,绕过用于保护敏感操作的审批步骤。

Zenity 将这一漏洞命名为 "AgentForger":https://labs.zenity.io/p/agentforger-part-1-chatgpt-cross-site-agent-forgery,并将其视为经典跨站请求伪造(CSRF)的进化。在典型的 CSRF 攻击中,用户点击一个恶意链接或访问一个精心设计的页面,毫不知情地触发了他们从未打算执行的认证操作。

AgentForger 更进一步。它不仅触发单一的非预期操作,被操控的 ChatGPT 链接启动了一个完全自主代理的创建。该代理在公司的信任边界内运作,利用受害者已授权的连接器,并按照攻击者设置的定期计划接收新任务。

Diagram comparing classic CSRF, which triggers one unintended request, with AgentForger, which creates an autonomous agent.

创建 Workspace 代理通常是一个交互式过程。用户选择模板、输入指令、连接工具、审查共享设置、在预览模式下测试代理,然后再发布。AgentForger 允许攻击者通过一个 URL 触发这个过程中大部分步骤,而用户几乎无需任何额外操作。

Agent Builder 于 2025 年推出,可在 chatgpt.com/agents/studio/new 访问,并接受两个 URL 参数。template_name 用于选择起始模板,例如 "chief-of-staff",而 initial_assistant_prompt 用于提供指令。

Zenity 发现该页面不仅将 initial_assistant_prompt 的值放入提示字段中,还会自动提交并运行该提示。攻击者无需向 ChatGPT 发送原始请求或直接操作受害者的浏览器。所需的只是一个附带提示、乍看之下无害的 chatgpt.com 链接。

Phishing email with the subject line Time-Saving AI Agent Template and a button linking to a manipulated ChatGPT URL.

唯一的前提是受害者已登录 ChatGPT,有权访问 Workspace Agents,并授权了至少一个连接器,如 Outlook、Gmail、Slack、Google Drive、SharePoint 或 Teams。因为连接已经存在,所以不会出现新的 OAuth 授权提示,从而避免引起受害者的警觉。

在演示中,Zenity 在 URL 中嵌入了一个提示,引导 Builder 按编号任务列表完成所有步骤。该代理被设置为整合所有已连接的非 MCP 连接器,并将读取、写入和删除的所有权限要求更改为“从不询问”。

它还创建了每五分钟运行一次的计划任务,检查 Outlook 中发件人为攻击者且主题包含“TASK”的邮件,使用已连接的应用执行指令,并将结果未经过滤地发送回去。

Configuration view of the TASK Mail Operator agent with connected services and all approval settings set to Never ask.

Builder 在未征求用户同意的情况下创建了一个名为“TASK Mail Operator”的代理。它连接已授权的服务,禁用审批要求,发布代理,并在预览模式下启动。

Zenity 说预览模式不仅仅是视觉上的测试运行:它会使用刚配置的审批设置在受害者的真实连接账户上执行新的代理。由于所有设置都已设为“从不询问”,第一次运行无需用户批准就完成了。

ChatGPT Preview Mode showing the newly created agent accessing an Outlook inbox and connected apps.

如果没有调度程序,这次攻击本来只是一次性事件。调度程序将伪造的代理变成类似指挥控制基础设施的东西。一旦代理部署,受害者无需再次点击或重新打开 ChatGPT。代理每五分钟唤醒一次,检查收件箱中的新 TASK 邮件,执行其中的指令,并发送结果。初始点击安装代理,调度程序维持其运行,收件箱成为指挥通道。

List of hourly schedules for the agent, each offset by five minutes to run the agent every five minutes.

在其分析的第二部分:https://labs.zenity.io/p/agentforger-part-2-the-autonomous-insider 中,Zenity 展示了攻击者通过该通道可能执行的操作。收到命令“TASK 1: RECON”后,代理映射了组织结构。它从 Outlook、Slack、Teams、Drive、SharePoint 和 Calendar 中提取数据,列出人员、角色、频道、活跃项目和定期会议。

该代理还搜索了Drive、SharePoint和Outlook。它发现了一份并购(M&A)条款清单、一份董事会演示文稿(提到未达到的收入目标和计划裁员)、以及包含员工联系方式和薪酬数据的全公司员工导出文件。一项以“DLP演练”为名的请求让代理在Slack中搜索字符串“pass:”。代理发现了一个数据库用户名和密码组合,并通过电子邮件将两者发送给攻击者。

其他任务滥用了受害者的可信身份。代理通过受害者的Teams账户发送消息,要求同事确认在攻击者控制的登录页面上的SSO部署。Zenity还测试了通过Slack进行的网络钓鱼攻击以及商业电子邮件欺诈模板。其他测试包括对一笔$242,500电汇的审批请求,以及包含攻击者控制参与者的日历邀请。

Zenity追踪AgentForger至两个相关的设计选择。构建者将initial_assistant_prompt参数视为可执行输入,而不是需要确认的用户输入。因此,攻击者控制的URL可以在受害者的认证会话中更改数据和设置,而无需用户明确批准。

相同的提示也可以更改安全设置,包括审批策略和执行时间表。这意味着该指令可能会禁用需要人工审批敏感操作的系统。

Zenity将这种组合描述为“致命三合一”:URL提供不可信输入,连接器提供对私人数据的访问,而电子邮件提供将数据发送出去的路径。大多数漏洞利用必须首先绕过这些防护。相反,AgentForger给攻击者访问了一个构建工具,可以创建一个已禁用这些防护的代理。

Zenity于2026年6月4日通过OpenAI的Bugcrowd项目报告了AgentForger。OpenAI次日确认了该报告,并于6月8日通过移除受影响的URL参数修复了此漏洞。Zenity赞扬了OpenAI安全团队的响应速度。

在修复上线之前,该漏洞影响了每个使用ChatGPT Workspace Agents并且之前授权过企业连接器的组织,根据Zenity的说法。

Zenity 表示,这个问题不仅仅局限于这个特定的漏洞。传统的安全工具是为用户和端点设计的,而不是为通过合法用户身份操作的自主代理设计的。代理能够在无人监督的情况下做得越多,当有人提供其指令时,它可能造成的损害就越大。这家网络安全公司称 AgentForger 是一次“代理信任失败”:该平台假设用户已经亲自创建、批准、调度并启动了该代理。

关于基于代理的 AI 的安全问题最近有所增加。Hugging Face 报告称,一个完全由 AI 控制的代理系统通过操纵的数据集进入了其生产基础设施:https://the-decoder.com/hugging-face-says-an-ai-agent-hacked-its-infrastructure-and-it-used-ai-to-fight-back/,然后进行了横向移动。根据公司说法,该系统执行了超过 17,000 次操作。OpenAI 不久后承认了责任:https://the-decoder.com/openai-claims-responsibility-for-the-hugging-face-hack-after-its-own-models-escaped-a-test-sandbox/。在一次性能测试中,其模型意外地入侵了 Hugging Face 以获取测试数据。

Zenity 去年还以 AgentFlayer 的名义演示了几种零点点击和一键点击漏洞:https://the-decoder.com/agent-based-ai-systems-face-growing-threats-from-zero-click-and-one-click-exploits/。这些攻击针对 Copilot Studio、Salesforce Einstein、配合 Jira MCP 的 Cursor 以及其他企业 AI 工具。在这些案例中,看似无害资源中的隐藏提示可能会转移客户数据或窃取登录凭据。

保持对 AI 的关注。清晰、有用、无虚饰。

关注 The Decoder,获取 AI 新闻、背景故事和专家分析。

The Decoder:https://the-decoder.com/

情报判断

Aioga 编辑摘要

Zenity Labs 发现,OpenAI Workspace Agents 的“AgentForger”漏洞可让攻击者借助篡改的 ChatGPT 链接,在受害者账户下创建自主智能体,并复用其已有应用权限。OpenAI 已在四天内修复该漏洞。

背景分析

正常创建 Workspace 智能体需选择模板、填写指令、连接工具、检查共享设置、预览测试并发布。漏洞利用 Agent Builder 接收的 URL 参数,使恶意提示词被自动提交和运行,从而触发大部分创建流程。

Aioga 观点

Aioga 判断,该事件值得关注之处不只是一次未经授权的操作,而是恶意链接能够建立持续运行的智能体。它在企业信任边界内继承身份与连接器权限,使传统链接点击风险延伸到自动化任务层面。

影响与后续

受害者需已登录 ChatGPT、具备 Workspace Agents 使用权限,并至少授权一个连接器。满足条件后,恶意智能体可能绕过新的 OAuth 同意提示,定期从攻击者邮箱获取任务,并以受害者身份调用既有连接。 值得关注的是,OpenAI 虽已修复该漏洞,企业仍可检查 Workspace Agents 的创建、发布、定时任务及连接器调用记录,并重新审视已有授权范围。相关防护是否覆盖同类智能体创建路径,材料未明确说明。

来源与版权说明

本页正文由公开来源页面提取并按原有信息整理,同时保留来源、发布时间和原文入口。版权归原作者及来源网站所有,请通过原文链接核验和阅读来源版本。

抓取通道: RSS · 原始域名: the-decoder.com

来源: The Decoder:AI News(RSS)

原文链接: 打开原始来源

Aioga 归档: 查看情报页

Content record: source-page · Updated: 2026-07-23T17:01:30.000Z

API 中转站
API RELAY · DEVELOPER INFRASTRUCTURE

API 中转站

统一接入主流 AI 模型 API,为开发、测试与生产环境提供稳定调用入口。

立即访问 api.w173.com
AIOGA SHARE POSTER

分享这篇 AI 情报

安全公司 Zenity Labs 发现 OpenAI Workspace Agents 存在"AgentForger"漏洞,攻击者发送一个含恶意提示词的 ChatGPT 链接,...

The Decoder:AI News(RSS)2026-07-23T17:01:30.000Z
扫码打开文章详情扫码直达文章详情

Aioga 自动聚合全球 AI 动态,并保留来源信息用于核验与引用。