मुझे पिछले महीने सिग्नल पर एक SOC (सुरक्षा संचालन केंद्र) के सहकर्मी का संदेश मिला, जो एक अजीब ट्रैफ़िक पैटर्न को देख रहा था। यह वैध ChatGPT API कॉल जैसा लग रहा था, लेकिन वे माउ के एक समुद्र तट पर मौजूद एक CFO की मशीन से उत्पन्न हो रहे थे। CFO ने तीन दिन पहले एक सामान्य से दिखने वाले 'वर्कस्पेस ऑप्टिमाइज़ेशन' ईमेल में एक लिंक पर क्लिक किया था। जब तक हमने लॉग्स देखे, तब तक एक स्वायत्त एजेंट पहले से ही उस वातावरण में रह रहा था, चुपचाप ईमेल पढ़ रहा था और एक बाहरी पते पर स्प्रेडशीट डेटा भेज रहा था। यह परिदृश्य अब रेड टीमों के लिए केवल एक सैद्धांतिक अभ्यास नहीं रह गया है।
जेनिटी लैब्स (Zenity Labs) के सुरक्षा शोधकर्ताओं ने हाल ही में OpenAI के ChatGPT वर्कस्पेस एजेंटों में एक भेद्यता का खुलासा किया, जिसने ठीक इसी तरह की गुप्त घुसपैठ की अनुमति दी थी। 'एजेंटफोर्जर' (AgentForger) कोडनेम वाली इस खामी ने हमलावर को एक फ़िशिंग लिंक तैयार करने की अनुमति दी, जिस पर क्लिक करने पर पीड़ित के संगठन के भीतर एक दुर्भावनापूर्ण AI एजेंट स्वचालित रूप से बन और तैनात हो जाता था। यह एजेंट पीड़ित के एकीकृत एंटरप्राइज़ टूल तक पहुंच के साथ एक स्थायी, स्वायत्त अंदरूनी सूत्र (insider) के रूप में कार्य करता था। जबकि OpenAI ने 8 जून, 2026 को इस भेद्यता को पैच कर दिया था, यह घटना इस बात पर एक गंभीर नज़र डालती है कि कैसे अगली पीढ़ी की सोशल इंजीनियरिंग क्रेडेंशियल चोरी से आगे बढ़कर आर्किटेक्चरल हाईजैकिंग की ओर बढ़ रही है।
अपने तकनीकी मूल में, एजेंटफोर्जर एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है। इस हमले ने ChatGPT एजेंट बिल्डर को लक्षित किया, जो उपयोगकर्ताओं को बहु-चरणीय AI वर्कफ़्लो बनाने देने के लिए डिज़ाइन किया गया एक विज़ुअल वर्कस्पेस है। पर्दे के पीछे, बिल्डर टूल URL मापदंडों के माध्यम से अपनी प्रारंभिक स्थिति स्वीकार करता था। जेनिटी लैब्स ने पाया कि initial_assistant_prompt पैरामीटर केवल एक प्लेसहोल्डर टेक्स्ट फ़ील्ड नहीं था। जब पेज लोड होता था, तो एप्लिकेशन स्वचालित रूप से उस पैरामीटर में मौजूद किसी भी टेक्स्ट को सबमिट और निष्पादित कर देता था।
जोखिम के दृष्टिकोण से, इसने एक मानक कॉन्फ़िगरेशन टूल को AI निर्देशों के लिए एक रिमोट कोड निष्पादन इंजन में बदल दिया। एक हमलावर एक विशिष्ट पैटर्न के बाद एक URL बना सकता था: chatgpt.com/agents/studio/new?template_name=[template]&initial_assistant_prompt=[malicious instructions]। यदि एक लॉग-इन उपयोगकर्ता ने इस लिंक पर क्लिक किया, तो ब्राउज़र ने उनके प्रमाणित सत्र में एजेंट बिल्डर खोला और तुरंत हमलावर के आदेशों का पालन करना शुरू कर दिया। पीड़ित को बिल्डर स्क्रीन की एक संक्षिप्त झलक दिख सकती थी, लेकिन मुख्य काम तुरंत और बिना किसी और सहमति के हो गया।
हमले को प्रभावी बनाने के लिए, दुर्भावनापूर्ण प्रॉम्प्ट को केवल एक प्रश्न पूछने से अधिक कुछ करने की आवश्यकता थी। शोधकर्ताओं ने पाया कि पेलोड को उच्च-विशेषाधिकार प्राप्त एजेंट की पूरी सेटअप प्रक्रिया को स्वचालित करने के लिए डिज़ाइन किया जा सकता था। एक बार जब पीड़ित ने लिंक पर क्लिक किया, तो एम्बेडेड प्रॉम्प्ट ने बिल्डर को 'चीफ-ऑफ-स्टाफ' टेम्पलेट चुनने का निर्देश दिया। यह टेम्पलेट विशेष रूप से खतरनाक है क्योंकि इसे उपयोगकर्ता के पेशेवर जीवन तक व्यापक पहुंच रखने के लिए डिज़ाइन किया गया है।
हमलावर के पेलोड ने फिर यह सुनिश्चित करने के लिए तीन-चरणीय अनुक्रम निष्पादित किया कि एजेंट गुप्त और कार्यात्मक बना रहे। सबसे पहले, इसने नए एजेंट से हर उपलब्ध कनेक्टर को जोड़ दिया। ये कनेक्टर ChatGPT को आउटलुक, जीमेल, स्लैक और गूगल ड्राइव जैसे मिशन-क्रिटिकल एप्लिकेशन से जोड़ते हैं। दूसरा, पेलोड ने इन कनेक्टर्स के लिए अनुमोदन सेटिंग्स को 'कभी न पूछें' (Never ask) में बदल दिया। यह कदम आर्किटेक्चरल विफलता का बिंदु है। डिज़ाइन के अनुसार, इन एकीकरणों को कार्रवाई करने से पहले उपयोगकर्ता की अनुमति मांगनी चाहिए, लेकिन एजेंटफोर्जर हमले ने हमलावर को उस सुरक्षा जांच को प्रोग्रामेटिक रूप से अक्षम करने की अनुमति दी।
अंत में, एजेंट को हर घंटे चलने के लिए निर्धारित किया गया था। इसने एक बार के स्क्रिप्ट निष्पादन को एक स्थायी ऑपरेटर में बदल दिया। सक्रिय रूप से कहें तो, मूल क्लिक ने बैक डोर की स्थापना के रूप में कार्य किया। शेड्यूल ने बैक डोर को खुला रखा, और कनेक्टेड ऐप्स ने हमलावर को कमांड-एंड-कंट्रोल चैनल और संवेदनशील डेटा का स्रोत दोनों प्रदान किए।
एजेंटफोर्जर हमले के सफल होने के लिए, पीड़ित को मानदंडों के एक विशिष्ट सेट को पूरा करना पड़ता था। हमलावर केवल किसी भी यादृच्छिक इंटरनेट उपयोगकर्ता को लक्षित नहीं कर सकता था; उन्हें एक कॉर्पोरेट वातावरण में पैर जमाने की आवश्यकता थी जो सक्रिय रूप से ChatGPT की एंटरप्राइज़ सुविधाओं का उपयोग करता हो।
| आवश्यकता | विवरण |
|---|---|
| सक्रिय सत्र | क्लिक के समय पीड़ित को ChatGPT खाते में लॉग इन होना चाहिए। |
| वर्कस्पेस एक्सेस | पीड़ित के खाते में OpenAI के वर्कस्पेस एजेंट फीचर सेट तक पहुंच होनी चाहिए। |
| मौजूदा कनेक्टर्स | पीड़ित ने पहले कम से कम एक एंटरप्राइज़ कनेक्टर (जैसे, स्लैक या आउटलुक) को अधिकृत किया होना चाहिए। |
एक मौजूदा कनेक्टर की उपस्थिति एजेंट की स्वायत्तता की कुंजी है। यदि किसी उपयोगकर्ता ने वैध उत्पादकता कारणों से अपने जीमेल खाते को पहले ही ChatGPT से जोड़ दिया था, तो जाली एजेंट को वह विश्वास विरासत में मिल गया। AI मॉडल को पासवर्ड मांगने की आवश्यकता नहीं थी; इसने पीड़ित की ओर से संदेशों को पढ़ने, लिखने और हटाने के लिए बस मौजूदा प्रमाणीकरण टोकन का उपयोग किया।
एक बार एजेंट लाइव हो जाने के बाद, हमलावर को अब पीड़ित के ChatGPT के साथ बातचीत करने या ब्राउज़र टैब को खुला रखने की भी आवश्यकता नहीं होती है। एजेंट OpenAI के बुनियादी ढांचे पर रहता है, पीड़ित की स्थानीय मशीन पर नहीं। प्रत्येक निर्धारित रन के दौरान, दुष्ट एजेंट को पीड़ित के इनबॉक्स में एक विशिष्ट विषय पंक्ति वाले ईमेल, जैसे कि 'TASK', की जांच करने के लिए प्रोग्राम किया जा सकता है। हमलावर पीड़ित को एक ईमेल भेजता है, एजेंट उसे पढ़ता है, संगठन के भीतर अनुरोधित कार्रवाई करता है, और फिर परिणाम हमलावर को वापस ईमेल कर देता है।
खतरे के परिदृश्य को देखते हुए, यह लेटरल मूवमेंट और टोही (reconnaissance) के लिए एक भयानक अवसर पैदा करता है। एक जाली एजेंट हफ्तों तक कॉर्पोरेट गूगल ड्राइव में 'गोपनीय' या 'पासवर्ड' लेबल वाले दस्तावेजों को स्कैन करने में बिता सकता है। यह संवेदनशील API कुंजियों या आर्किटेक्चरल आरेखों के लिए स्लैक चैनलों की निगरानी कर सकता है। चूंकि ट्रैफ़िक एक वैध, अधिकृत AI सेवा से आता हुआ प्रतीत होता है, इसलिए कई पारंपरिक नेटवर्क सुरक्षा उपकरण इस गतिविधि को सामान्य व्यावसायिक संचालन के रूप में मानेंगे।
इसके अलावा, दुष्ट एजेंट का उपयोग आंतरिक फ़िशिंग हमले शुरू करने के लिए किया जा सकता है। एक कर्मचारी द्वारा बाहरी पते से संदिग्ध ईमेल की तुलना में विश्वसनीय सहकर्मी से माइक्रोसॉफ्ट टीम्स के माध्यम से भेजे गए लिंक पर क्लिक करने की संभावना कहीं अधिक होती है। जाली एजेंट पीड़ित का रूप धारण कर सकता है, क्रेडेंशियल काटने या एजेंटफोर्जर संक्रमण को कंपनी में आगे फैलाने के लिए अन्य कर्मचारियों को दुर्भावनापूर्ण लिंक भेज सकता है। यह AI एजेंट को एक डिजिटल ट्रोजन हॉर्स में बदल देता है जो कंपनी की विश्वास सीमा के भीतर काम करता है।
OpenAI ने 30 नवंबर, 2026 से एजेंट बिल्डर उत्पाद को पूरी तरह से बंद करने का सक्रिय कदम उठाया है। उपयोगकर्ताओं से एजेंट SDK पर माइग्रेट करने का आग्रह किया जा रहा है, जिसे अधिक सूक्ष्म नियंत्रण और CSRF जैसी कम लीगेसी वेब कमजोरियों के साथ डिज़ाइन किया गया है। हालांकि, एजेंटफोर्जर घटना इस बात के लिए एक फोरेंसिक केस स्टडी के रूप में कार्य करती है कि हम AI प्लेटफार्मों को मानक वेब सुरक्षा सिद्धांतों से अलग क्यों नहीं मान सकते।
यह भेद्यता AI के तर्क की विफलता या पारंपरिक अर्थों में प्रॉम्प्ट इंजेक्शन नहीं है। यह एप्लिकेशन के स्टेट मैनेजमेंट की विफलता है। जब मैं जटिल APTs का विश्लेषण करता हूं, तो मैं अक्सर देखता हूं कि सबसे विनाशकारी उल्लंघन में इस प्रकार की सरल, अनदेखी कार्यान्वयन त्रुटियां शामिल होती हैं। प्लेटफ़ॉर्म ने भरोसा किया कि उपयोगकर्ता ने जानबूझकर एजेंट निर्माण शुरू किया है क्योंकि अनुरोध एक वैध सत्र से आया था।
हम वर्तमान में एक ऐसे दौर में हैं जहाँ स्व-होस्ट किए गए मॉडल सर्वर और एजेंट फ्रेमवर्क तीव्र गति से तैनात किए जा रहे हैं। इनमें से कई सिस्टम गलत तरीके से कॉन्फ़िगर किए गए हैं या अनुमानित पोर्ट्स पर निर्भर हैं, जो उन्हें शोषण योग्य लक्ष्य बनाते हैं। जेनिटी लैब्स ने हाल ही में उल्लेख किया है कि उजागर AI बुनियादी ढांचा आक्रामक AI संचालन के लिए एक सुविधाजनक, अस्वीकार्य बैकएंड बन रहा है। एजेंटफोर्जर इस बात का सिर्फ एक उदाहरण है कि कैसे हमलावर अपना ध्यान AI मॉडल पर हमला करने से हटाकर उस बुनियादी ढांचे पर हमला करने की ओर लगा रहे हैं जो इसे होस्ट करता है।
पैचिंग के अलावा, संगठनों को यह पहचानना चाहिए कि AI एकीकरण शैडो IT के एक नए वर्ग का प्रतिनिधित्व करते हैं। यदि कोई कर्मचारी अपने कॉर्पोरेट ईमेल को किसी तीसरे पक्ष की AI सेवा से जोड़ता है, तो वे अनिवार्य रूप से कंपनी की हमले की सतह को उस प्रदाता के बुनियादी ढांचे तक बढ़ा रहे हैं। एजेंटफोर्जर जैसे उल्लंघन की स्थिति में, पूरे संगठन की सुरक्षा एक एकल उपयोगकर्ता की प्राधिकरण सेटिंग्स पर निर्भर करती है।
अधिक लचीला रुख बनाने के लिए, सुरक्षा टीमों को निम्नलिखित चरणों पर विचार करना चाहिए:
एजेंटफोर्जर एक वेक-अप कॉल था। इसने प्रदर्शित किया कि जैसे-जैसे हम AI को अपनी ओर से कार्य करने के लिए अधिक स्वायत्तता देते हैं, हम हमलावरों को हमारे विश्वास को नष्ट करने के लिए अधिक शक्तिशाली उपकरण भी दे रहे हैं। सुरक्षा का लक्ष्य इन उपकरणों का उपयोग बंद करना नहीं है, बल्कि यह सुनिश्चित करना है कि हमारे डिजिटल सहायक हमारे सबसे खतरनाक अंदरूनी सूत्र न बन जाएं।
अस्वीकरण: यह लेख केवल सूचनात्मक और शैक्षिक उद्देश्यों के लिए है। यह पेशेवर कानूनी या साइबर सुरक्षा सलाह नहीं है। संगठनों को अपना स्वतंत्र जोखिम मूल्यांकन करना चाहिए और वास्तुशिल्प परिवर्तन लागू करने से पहले सुरक्षा पेशेवरों से परामर्श करना चाहिए।



हमारा एंड-टू-एंड एन्क्रिप्टेड ईमेल और क्लाउड स्टोरेज समाधान सुरक्षित डेटा एक्सचेंज का सबसे शक्तिशाली माध्यम प्रदान करता है, जो आपके डेटा की सुरक्षा और गोपनीयता सुनिश्चित करता है।
/ एक नि: शुल्क खाता बनाएं