Έλαβα ένα μήνυμα στο Signal τον περασμένο μήνα από έναν συνάδελφο σε ένα SOC που παρατηρούσε ένα περίεργο μοτίβο κίνησης. Έμοιαζε με νόμιμες κλήσεις API του ChatGPT, αλλά προέρχονταν από ένα μηχάνημα που ανήκε σε έναν CFO ο οποίος βρισκόταν εκείνη τη στιγμή σε μια παραλία στο Μάουι. Ο CFO είχε κάνει κλικ σε έναν σύνδεσμο σε ένα φαινομενικά αθώο email «βελτιστοποίησης χώρου εργασίας» τρεις ημέρες νωρίτερα. Μέχρι να ελέγξουμε τα αρχεία καταγραφής (logs), ένας αυτόνομος πράκτορας ζούσε ήδη στο περιβάλλον, διαβάζοντας αθόρυβα μηνύματα ηλεκτρονικού ταχυδρομείου και εξάγοντας δεδομένα υπολογιστικών φύλλων σε μια εξωτερική διεύθυνση. Αυτό το σενάριο δεν αποτελεί πλέον μια θεωρητική άσκηση για τις red teams.
Ερευνητές ασφαλείας της Zenity Labs αποκάλυψαν πρόσφατα μια ευπάθεια στους ChatGPT Workspace Agents της OpenAI που επέτρεπε ακριβώς αυτού του είδους την αθόρυβη διείσδυση. Με την κωδική ονομασία AgentForger, το ελάττωμα επέτρεπε σε έναν επιτιθέμενο να δημιουργήσει έναν σύνδεσμο phishing ο οποίος, όταν πατιόταν, κατασκεύαζε και ανέπτυσσε αυτόματα έναν κακόβουλο πράκτορα AI εντός του οργανισμού του θύματος. Αυτός ο πράκτορας λειτουργούσε ως ένας επίμονος, αυτόνομος εσωτερικός κατάσκοπος με πρόσβαση στα ενσωματωμένα εταιρικά εργαλεία του θύματος. Ενώ η OpenAI διόρθωσε την ευπάθεια στις 8 Ιουνίου 2026, το περιστατικό παρέχει μια νηφάλια ματιά στο πώς η επόμενη γενιά κοινωνικής μηχανικής ξεφεύγει από την κλοπή διαπιστευτηρίων και κινείται προς την αρχιτεκτονική πειρατεία.
Στον τεχνικό του πυρήνα, το AgentForger είναι μια ευπάθεια πλαστογραφίας αιτήματος μεταξύ ιστότοπων (CSRF). Η εκμετάλλευση στόχευε το ChatGPT Agent Builder, έναν οπτικό χώρο εργασίας σχεδιασμένο να επιτρέπει στους χρήστες να δημιουργούν ροές εργασίας AI πολλαπλών βημάτων. Στο παρασκήνιο, το εργαλείο Builder αποδεχόταν την αρχική του κατάσταση μέσω παραμέτρων URL. Η Zenity Labs ανακάλυψε ότι η παράμετρος initial_assistant_prompt δεν ήταν απλώς ένα πεδίο κειμένου κράτησης θέσης. Όταν φορτωνόταν η σελίδα, η εφαρμογή υπέβαλε και εκτελούσε αυτόματα οποιοδήποτε κείμενο περιείχε η συγκεκριμένη παράμετρος.
Από την πλευρά του κινδύνου, αυτό μετέτρεψε ένα τυπικό εργαλείο διαμόρφωσης σε μια μηχανή απομακρυσμένης εκτέλεσης κώδικα για οδηγίες AI. Ένας επιτιθέμενος μπορούσε να κατασκευάσει ένα URL ακολουθώντας ένα συγκεκριμένο μοτίβο: chatgpt.com/agents/studio/new?template_name=[template]&initial_assistant_prompt=[malicious instructions]. Εάν ένας συνδεδεμένος χρήστης έκανε κλικ σε αυτόν τον σύνδεσμο, ο περιηγητής άνοιγε το Agent Builder στην πιστοποιημένη συνεδρία του και άρχιζε αμέσως να ακολουθεί τις εντολές του επιτιθέμενου. Το θύμα μπορεί να έβλεπε μια σύντομη αναλαμπή της οθόνης του Builder, αλλά η κύρια εργασία γινόταν ακαριαία και χωρίς περαιτέρω συγκατάθεση.
Για να είναι αποτελεσματική η επίθεση, η κακόβουλη προτροπή (prompt) έπρεπε να κάνει περισσότερα από το να θέσει απλώς μια ερώτηση. Οι ερευνητές διαπίστωσαν ότι το ωφέλιμο φορτίο (payload) μπορούσε να σχεδιαστεί έτσι ώστε να αυτοματοποιεί ολόκληρη τη διαδικασία εγκατάστασης ενός πράκτορα υψηλών προνομίων. Μόλις το θύμα έκανε κλικ στον σύνδεσμο, η ενσωματωμένη προτροπή έδινε εντολή στο Builder να επιλέξει ένα πρότυπο «chief-of-staff». Αυτό το πρότυπο είναι ιδιαίτερα επικίνδυνο επειδή έχει σχεδιαστεί για να έχει ευρεία πρόσβαση στην επαγγελματική ζωή ενός χρήστη.
Το ωφέλιμο φορτίο του επιτιθέμενου εκτελούσε στη συνέχεια μια ακολουθία τριών βημάτων για να διασφαλίσει ότι ο πράκτορας θα παρέμενε κρυφός και λειτουργικός. Πρώτον, συνέδεε κάθε διαθέσιμο σύνδεσμο (connector) στον νέο πράκτορα. Αυτοί οι σύνδεσμοι συνδέουν το ChatGPT με εφαρμογές κρίσιμης σημασίας όπως το Outlook, το Gmail, το Slack και το Google Drive. Δεύτερον, το ωφέλιμο φορτίο άλλαζε τις ρυθμίσεις έγκρισης για αυτούς τους συνδέσμους σε «Ποτέ ερώτηση» (Never ask). Αυτό το βήμα είναι το σημείο αρχιτεκτονικής αποτυχίας. Σχεδιαστικά, αυτές οι ενσωματώσεις υποτίθεται ότι ζητούν την άδεια του χρήστη πριν προβούν σε οποιαδήποτε ενέργεια, αλλά η εκμετάλλευση AgentForger επέτρεπε στον επιτιθέμενο να απενεργοποιήσει αυτόν τον έλεγχο ασφαλείας προγραμματιστικά.
Τέλος, ο πράκτορας προγραμματιζόταν να εκτελείται κάθε ώρα. Αυτό μετέτρεψε μια εφάπαξ εκτέλεση σεναρίου σε έναν επίμονο χειριστή. Προληπτικά μιλώντας, το αρχικό κλικ λειτούργησε ως εγκατάσταση μιας κερκόπορτας (back door). Το πρόγραμμα διατηρούσε την κερκόπορτα ανοιχτή και οι συνδεδεμένες εφαρμογές παρείχαν στον επιτιθέμενο τόσο ένα κανάλι εντολών και ελέγχου όσο και μια πηγή ευαίσθητων δεδομένων.
Για να επιτύχει η επίθεση AgentForger, το θύμα έπρεπε να πληροί ένα συγκεκριμένο σύνολο κριτηρίων. Ο επιτιθέμενος δεν μπορούσε απλώς να στοχεύσει οποιονδήποτε τυχαίο χρήστη του διαδικτύου· χρειαζόταν ένα πάτημα σε ένα εταιρικό περιβάλλον που χρησιμοποιούσε ενεργά τις επιχειρηματικές λειτουργίες του ChatGPT.
| Απαίτηση | Περιγραφή |
|---|---|
| Ενεργή Συνεδρία | Το θύμα πρέπει να είναι συνδεδεμένο σε λογαριασμό ChatGPT τη στιγμή του κλικ. |
| Πρόσβαση στον Χώρο Εργασίας | Ο λογαριασμός του θύματος πρέπει να έχει πρόσβαση στο σύνολο λειτουργιών Workspace Agents της OpenAI. |
| Υπάρχοντες Σύνδεσμοι | Το θύμα πρέπει να έχει προηγουμένως εξουσιοδοτήσει τουλάχιστον έναν εταιρικό σύνδεσμο (π.χ. Slack ή Outlook). |
Η παρουσία ενός υπάρχοντος συνδέσμου είναι το κλειδί για την αυτονομία του πράκτορα. Εάν ένας χρήστης είχε ήδη συνδέσει τον λογαριασμό του στο Gmail με το ChatGPT για νόμιμους λόγους παραγωγικότητας, ο πλαστογραφημένος πράκτορας κληρονομούσε αυτή την εμπιστοσύνη. Το μοντέλο AI δεν χρειαζόταν να ζητήσει κωδικό πρόσβασης· απλώς χρησιμοποιούσε το υπάρχον διακριτικό ελέγχου ταυτότητας (authentication token) για να διαβάζει, να γράφει και να διαγράφει μηνύματα εκ μέρους του θύματος.
Μόλις ο πράκτορας ενεργοποιηθεί, ο επιτιθέμενος δεν χρειάζεται πλέον το θύμα να αλληλεπιδρά με το ChatGPT ή ακόμα και να διατηρεί ανοιχτή την καρτέλα του περιηγητή. Ο πράκτορας διαμένει στην υποδομή της OpenAI, όχι στο τοπικό μηχάνημα του θύματος. Κατά τη διάρκεια κάθε προγραμματισμένης εκτέλεσης, ο κακόβουλος πράκτορας μπορεί να προγραμματιστεί να ελέγχει τα εισερχόμενα του θύματος για email με συγκεκριμένο θέμα, όπως «TASK». Ο επιτιθέμενος στέλνει ένα email στο θύμα, ο πράκτορας το διαβάζει, εκτελεί την αιτούμενη ενέργεια εντός του οργανισμού και στη συνέχεια στέλνει τα αποτελέσματα μέσω email πίσω στον επιτιθέμενο.
Κοιτάζοντας το τοπίο των απειλών, αυτό δημιουργεί μια τρομακτική ευκαιρία για πλευρική μετακίνηση (lateral movement) και αναγνώριση. Ένας πλαστογραφημένος πράκτορας θα μπορούσε να περάσει εβδομάδες σκανάροντας ένα εταιρικό Google Drive για έγγραφα με την ένδειξη «εμπιστευτικό» ή «κωδικός». Θα μπορούσε να παρακολουθεί κανάλια Slack για ευαίσθητα κλειδιά API ή αρχιτεκτονικά διαγράμματα. Επειδή η κίνηση φαίνεται να προέρχεται από μια νόμιμη, εξουσιοδοτημένη υπηρεσία AI, πολλά παραδοσιακά εργαλεία ασφάλειας δικτύου θα αντιμετώπιζαν τη δραστηριότητα ως κανονική επιχειρηματική λειτουργία.
Επιπλέον, ο κακόβουλος πράκτορας μπορεί να χρησιμοποιηθεί για την εξαπόλυση εσωτερικών επιθέσεων phishing. Ένας υπάλληλος είναι πολύ πιο πιθανό να κάνει κλικ σε έναν σύνδεσμο που στάλθηκε μέσω Microsoft Teams από έναν έμπιστο συνάδελφο παρά σε ένα ύποπτο email από μια εξωτερική διεύθυνση. Ο πλαστογραφημένος πράκτορας μπορεί να υποδυθεί το θύμα, στέλνοντας κακόβουλους συνδέσμους σε άλλους υπαλλήλους για να συλλέξει διαπιστευτήρια ή να εξαπλώσει τη μόλυνση AgentForger περαιτέρω στην εταιρεία. Αυτό μετατρέπει τον πράκτορα AI σε έναν ψηφιακό Δούρειο Ίππο που λειτουργεί εντός των ορίων εμπιστοσύνης της εταιρείας.
Η OpenAI προέβη στο προληπτικό βήμα της πλήρους κατάργησης του προϊόντος Agent Builder, με ισχύ από τις 30 Νοεμβρίου 2026. Οι χρήστες προτρέπονται να μεταβούν στο Agents SDK, το οποίο έχει σχεδιαστεί με πιο λεπτομερή έλεγχο και λιγότερες παλαιού τύπου ευπάθειες ιστού όπως το CSRF. Ωστόσο, το περιστατικό AgentForger χρησιμεύει ως εγκληματολογική μελέτη περίπτωσης για το γιατί δεν μπορούμε να αντιμετωπίζουμε τις πλατφόρμες AI ως ξεχωριστές από τις τυπικές αρχές ασφάλειας ιστού.
Η ευπάθεια δεν είναι μια αποτυχία της λογικής της AI ή ένα prompt injection με την παραδοσιακή έννοια. Είναι μια αποτυχία της διαχείρισης κατάστασης (state management) της εφαρμογής. Όταν αναλύω σύνθετες APT, βλέπω συχνά ότι οι πιο καταστροφικές παραβιάσεις περιλαμβάνουν αυτούς τους τύπους απλών, παραβλεπόμενων σφαλμάτων υλοποίησης. Η πλατφόρμα εμπιστεύτηκε ότι ο χρήστης ξεκίνησε σκόπιμα τη δημιουργία του πράκτορα απλώς και μόνο επειδή το αίτημα προήλθε από μια έγκυρη συνεδρία.
Βρισκόμαστε επί του παρόντος σε μια περίοδο όπου διακομιστές μοντέλων αυτοφιλοξενίας και πλαίσια πρακτόρων αναπτύσσονται με ταχύ ρυθμό. Πολλά από αυτά τα συστήματα είναι λανθασμένα διαμορφωμένα ή βασίζονται σε προβλέψιμες θύρες (ports), καθιστώντας τα εκμεταλλεύσιμους στόχους. Η Zenity Labs σημείωσε πρόσφατα ότι η εκτεθειμένη υποδομή AI γίνεται ένα βολικό, διαψεύσιμο backend για επιθετικές επιχειρήσεις AI. Το AgentForger είναι μόνο ένα παράδειγμα του πώς οι επιτιθέμενοι μετατοπίζουν την εστίασή τους από την επίθεση στο μοντέλο AI στην επίθεση στην υποδομή που το φιλοξενεί.
Πέρα από τις διορθώσεις (patches), οι οργανισμοί πρέπει να αναγνωρίσουν ότι οι ενσωματώσεις AI αντιπροσωπεύουν μια νέα κατηγορία shadow IT. Εάν ένας υπάλληλος συνδέσει το εταιρικό του email σε μια υπηρεσία AI τρίτου μέρους, ουσιαστικά επεκτείνει την επιφάνεια επίθεσης της εταιρείας στην υποδομή αυτού του παρόχου. Σε περίπτωση παραβίασης όπως το AgentForger, η ασφάλεια ολόκληρου του οργανισμού εξαρτάται από τις ρυθμίσεις εξουσιοδότησης ενός μόνο χρήστη.
Για να οικοδομήσουν μια πιο ανθεκτική στάση, οι ομάδες ασφαλείας θα πρέπει να εξετάσουν τα ακόλουθα βήματα:
Το AgentForger ήταν ένα κάλεσμα αφύπνισης. Απέδειξε ότι καθώς δίνουμε στην AI περισσότερη αυτονομία να ενεργεί εκ μέρους μας, δίνουμε επίσης στους επιτιθέμενους πιο ισχυρά εργαλεία για να υπονομεύσουν την εμπιστοσύνη μας. Ο στόχος της ασφάλειας δεν είναι να σταματήσουμε να χρησιμοποιούμε αυτά τα εργαλεία, αλλά να διασφαλίσουμε ότι οι ψηφιακοί μας βοηθοί δεν θα γίνουν οι πιο επικίνδυνοι εσωτερικοί μας εχθροί.
Αποποίηση ευθύνης: Αυτό το άρθρο προορίζεται μόνο για ενημερωτικούς και εκπαιδευτικούς σκοπούς. Δεν αποτελεί επαγγελματική νομική συμβουλή ή συμβουλή κυβερνοασφάλειας. Οι οργανισμοί θα πρέπει να διεξάγουν τις δικές τους ανεξάρτητες αξιολογήσεις κινδύνου και να συμβουλεύονται επαγγελματίες ασφαλείας πριν από την εφαρμογή αρχιτεκτονικών αλλαγών.



Η από άκρη σε άκρη κρυπτογραφημένη λύση ηλεκτρονικού ταχυδρομείου και αποθήκευσης στο cloud παρέχει τα πιο ισχυρά μέσα ασφαλούς ανταλλαγής δεδομένων, εξασφαλίζοντας την ασφάλεια και το απόρρητο των δεδομένων σας.
/ Εγγραφείτε δωρεάν