Sain eelmisel kuul Signal-is sõnumi kolleegilt turvakeskuses (SOC), kes silmas kummalist liiklusmustrit. See nägi välja nagu legitiimsed ChatGPT API päringud, kuid need pärinesid finantsjuhi arvutist, kes viibis parajasti Maui rannas. Finantsjuht oli kolm päeva varem klõpsanud linki pealtnäha süütus "tööruumi optimeerimise" e-kirjas. Selleks ajaks, kui me logisid vaatasime, oli keskkonnas juba elanud autonoomne agent, kes luges vaikselt e-kirju ja edastas tabelite andmeid välisele aadressile. See stsenaarium ei ole ründemeeskondade (red teams) jaoks enam teoreetiline harjutus.
Zenity Labsi turvauurijad avalikustasid hiljuti OpenAI ChatGPT Workspace Agents teenuses haavatavuse, mis võimaldas just sellist vaikset sissetungi. Koodnimega AgentForger tuntud viga võimaldas ründajal koostada õngitsuslingi, mis klõpsamisel ehitas ja juurutas ohvri organisatsioonis automaatselt pahatahtliku tehisintellekti agendi. See agent toimis püsiva ja autonoomse siseinimesena, kellel oli juurdepääs ohvri integreeritud ettevõtte tööriistadele. Kuigi OpenAI parandas haavatavuse 8. juunil 2026, annab intsident kainestava ülevaate sellest, kuidas järgmise põlvkonna sotsiaalne projekteerimine liigub volituste vargusest kaugemale, arhitektuurilise kaaperdamise suunas.
Tehnilises olemuses on AgentForger saidiülene päringuvõltsimine (CSRF). Rünnak sihtis ChatGPT Agent Builderit, visuaalset tööruumi, mis on loodud kasutajatele mitmeetapiliste AI-töövoogude loomiseks. Kulisside taga võttis Builder-tööriist oma algse oleku vastu URL-i parameetrite kaudu. Zenity Labs avastas, et parameeter initial_assistant_prompt ei olnud lihtsalt kohatäite tekstiväli. Lehe laadimisel esitas ja täitis rakendus automaatselt mis tahes teksti, mis selles parameetris sisaldus.
Riski seisukohast muutis see tavalise konfigureerimistööriista AI-juhiste kaugtäitmise mootoriks. Ründaja võis koostada URL-i kindla mustri järgi: chatgpt.com/agents/studio/new?template_name=[template]&initial_assistant_prompt=[malicious instructions]. Kui sisselogitud kasutaja klõpsas seda linki, avas brauser Agent Builderi nende autentitud seansis ja asus kohe täitma ründaja käske. Ohver võis näha Builderi ekraani lühikest välgatust, kuid põhiline töö toimus koheselt ja ilma täiendava nõusolekuta.
Rünnaku tõhusaks muutmiseks pidi pahatahtlik viip tegema enamat kui lihtsalt küsimuse esitama. Uurijad leidsid, et ründekoodi sai kujundada nii, et see automatiseeriks kogu kõrgete õigustega agendi seadistusprotsessi. Kui ohver klõpsas lingil, andis sisestatud viip Builderile käsu valida "chief-of-staff" (personalijuhi) mall. See mall on eriti ohtlik, kuna see on loodud omama laiaulatuslikku juurdepääsu kasutaja tööelule.
Ründaja kood täitis seejärel kolmeetapilise jada, et tagada agendi varjatus ja toimivus. Esiteks ühendas see uue agendiga kõik saadaval olevad konnektorid. Need konnektorid ühendavad ChatGPT kriitiliste rakendustega nagu Outlook, Gmail, Slack ja Google Drive. Teiseks muutis ründekood nende konnektorite kinnitusseaded olekusse "Ära kunagi küsi". See samm on arhitektuuriline tõrkepunkt. Disaini järgi peaksid need integratsioonid enne tegutsemist küsima kasutaja luba, kuid AgentForger-i haavatavus võimaldas ründajal selle turvakontrolli programmiliselt keelata.
Lõpuks ajastati agent käivituma igal tunnil. See muutis ühekordse skripti täitmise püsivaks operaatoriks. Ennetavalt öeldes toimis algne klõps tagaukse paigaldamisena. Graafik hoidis tagaukse avatuna ning ühendatud rakendused pakkusid ründajale nii käsu- ja kontrollkanalit kui ka tundlike andmete allikat.
AgentForger-i rünnaku õnnestumiseks pidi ohver vastama kindlatele kriteeriumidele. Ründaja ei saanud lihtsalt sihtida suvalist internetikasutajat; neil oli vaja kanda kinnitada korporatiivses keskkonnas, mis kasutas aktiivselt ChatGPT ettevõtte funktsioone.
| Nõue | Kirjeldus |
|---|---|
| Aktiivne seanss | Ohver peab lingi klõpsamise ajal olema oma ChatGPT kontole sisse logitud. |
| Juurdepääs tööruumile | Ohvri kontol peab olema juurdepääs OpenAI Workspace Agents funktsioonidele. |
| Olemasolevad konnektorid | Ohver peab olema eelnevalt volitanud vähemalt ühe ettevõtte konnektori (nt Slack või Outlook). |
Olemasoleva konnektori olemasolu on agendi autonoomia võti. Kui kasutaja oli juba ühendanud oma Gmaili konto ChatGPT-ga legitiimsetel produktiivsuse eesmärkidel, päris võltsitud agent selle usalduse. AI-mudel ei pidanud küsima parooli; see kasutas lihtsalt olemasolevat autentimismärki (token), et lugeda, kirjutada ja kustutada sõnumeid ohvri nimel.
Kui agent on aktiivne, ei vaja ründaja enam ohvri suhtlust ChatGPT-ga ega pea isegi brauseri vahekaarti lahti hoidma. Agent asub OpenAI infrastruktuuris, mitte ohvri kohalikus masinas. Iga ajastatud käivitamise ajal saab pahatahtliku agendi programmeerida kontrollima ohvri postkasti e-kirjade suhtes, millel on konkreetne teemarida, näiteks "TASK". Ründaja saadab ohvrile e-kirja, agent loeb seda, sooritab organisatsioonis soovitud tegevuse ja saadab seejärel tulemused ründajale e-postiga tagasi.
Vaadates ohumaastikku, loob see kohutava võimaluse külgliikumiseks (lateral movement) ja luureks. Võltsitud agent võib veeta nädalaid, skaneerides ettevõtte Google Drive'i dokumentide leidmiseks, mis on märgistatud kui "konfidentsiaalne" või "parool". See võib jälgida Slacki kanaleid tundlike API-võtmete või arhitektuuriskeemide leidmiseks. Kuna liiklus näib pärinevat legitiimsest volitatud AI-teenusest, käsitleksid paljud traditsioonilised võrguturbe tööriistad seda tegevust tavapärase äritegevusena.
Lisaks saab pahatahtlikku agenti kasutada sisemiste õngitsusrünnakute käivitamiseks. Töötaja klõpsab palju tõenäolisemalt Microsoft Teamsi kaudu usaldusväärselt kolleegilt saadetud linki kui väliselt aadressilt tulnud kahtlast e-kirja. Võltsitud agent võib esineda ohvrina, saates teistele töötajatele pahatahtlikke linke, et koguda volitusi või levitada AgentForger-i nakkust ettevõttes edasi. See muudab AI-agendi digitaalseks Trooja hobuseks, mis tegutseb ettevõtte usalduspiiri sees.
OpenAI on astunud ennetava sammu ja lõpetanud Agent Builderi toote toetamise täielikult alates 30. novembrist 2026. Kasutajatel palutakse üle minna Agents SDK-le, mis on loodud täpsema kontrolli ja vähemate pärandveebi haavatavustega nagu CSRF. AgentForger-i intsident on aga kohtuekspertiisi juhtumiuuring selle kohta, miks me ei saa käsitleda AI-platvorme eraldi tavapärastest veebiturbe põhimõtetest.
See haavatavus ei ole AI loogika ebaõnnestumine ega viipe süstimine (prompt injection) traditsioonilises mõttes. See on rakenduse olekuhalduse ebaõnnestumine. Kui analüüsin keerukaid APT-sid (Advanced Persistent Threats), näen sageli, et kõige laastavamad rikkumised hõlmavad seda tüüpi lihtsaid, tähelepanuta jäetud rakendusvigu. Platvorm usaldas, et kasutaja algatas agendi loomise tahtlikult lihtsalt seetõttu, et päring tuli kehtivast seansist.
Oleme praegu perioodis, kus isehostitavaid mudeliservereid ja agendiraamistikke juurutatakse kiires tempos. Paljud neist süsteemidest on valesti konfigureeritud või tuginevad ennustatavatele portidele, muutes need kergesti rünnatavateks sihtmärkideks. Zenity Labs märkis hiljuti, et avatud AI-infrastruktuur on muutumas mugavaks ja eitatavaks taustasüsteemiks ründavatele AI-operatsioonidele. AgentForger on vaid üks näide sellest, kuidas ründajad nihutavad oma fookuse AI-mudeli ründamiselt seda hostiva infrastruktuuri ründamisele.
Lisaks paikamisele peavad organisatsioonid mõistma, et AI-integratsioonid kujutavad endast uut tüüpi varivalitsust (shadow IT). Kui töötaja ühendab oma ettevõtte e-posti kolmanda osapoole AI-teenusega, laiendavad nad sisuliselt ettevõtte ründepinda selle pakkuja infrastruktuurini. AgentForger-i taolise rikkumise korral sõltub kogu organisatsiooni turvalisus ühe kasutaja volitusseadetest.
Resistentsema hoiaku loomiseks peaksid turvameeskonnad kaaluma järgmisi samme:
AgentForger oli äratuskell. See demonstreeris, et andes tehisintellektile rohkem autonoomiat meie nimel tegutsemiseks, anname ründajatele ka võimsamad tööriistad meie usalduse õõnestamiseks. Turvalisuse eesmärk ei ole nende tööriistade kasutamise lõpetamine, vaid tagamine, et meie digitaalsetest assistentidest ei saaks meie kõige ohtlikumad siseinimesed.
Vastutuse välistamine: See artikkel on mõeldud ainult teavitamiseks ja harimiseks. See ei kujuta endast professionaalset õigus- ega küberjulgeoleku nõuannet. Organisatsioonid peaksid enne arhitektuuriliste muudatuste tegemist läbi viima oma sõltumatu riskianalüüsi ja konsulteerima turvaspetsialistidega.



Meie läbivalt krüpteeritud e-posti ja pilvesalvestuse lahendus pakub kõige võimsamaid vahendeid turvaliseks andmevahetuseks, tagades teie andmete turvalisuse ja privaatsuse.
/ Tasuta konto loomin