साइबर सुरक्षा

कैसे एक सिंगल ChatGPT लिंक ने एक स्थायी स्वायत्त कॉर्पोरेट जासूस को जन्म दिया

डिस्कवर करें कि कैसे एजेंटफोर्जर खामी ने हमलावरों को एक सिंगल लिंक के माध्यम से ChatGPT वर्कस्पेस में स्वायत्त AI एजेंटों को तैनात करने की अनुमति दी। अपने डेटा की सुरक्षा करना सीखें।
कैसे एक सिंगल ChatGPT लिंक ने एक स्थायी स्वायत्त कॉर्पोरेट जासूस को जन्म दिया

मुझे पिछले महीने सिग्नल पर एक SOC (सुरक्षा संचालन केंद्र) के सहकर्मी का संदेश मिला, जो एक अजीब ट्रैफ़िक पैटर्न को देख रहा था। यह वैध ChatGPT API कॉल जैसा लग रहा था, लेकिन वे माउ के एक समुद्र तट पर मौजूद एक CFO की मशीन से उत्पन्न हो रहे थे। CFO ने तीन दिन पहले एक सामान्य से दिखने वाले 'वर्कस्पेस ऑप्टिमाइज़ेशन' ईमेल में एक लिंक पर क्लिक किया था। जब तक हमने लॉग्स देखे, तब तक एक स्वायत्त एजेंट पहले से ही उस वातावरण में रह रहा था, चुपचाप ईमेल पढ़ रहा था और एक बाहरी पते पर स्प्रेडशीट डेटा भेज रहा था। यह परिदृश्य अब रेड टीमों के लिए केवल एक सैद्धांतिक अभ्यास नहीं रह गया है।

जेनिटी लैब्स (Zenity Labs) के सुरक्षा शोधकर्ताओं ने हाल ही में OpenAI के ChatGPT वर्कस्पेस एजेंटों में एक भेद्यता का खुलासा किया, जिसने ठीक इसी तरह की गुप्त घुसपैठ की अनुमति दी थी। 'एजेंटफोर्जर' (AgentForger) कोडनेम वाली इस खामी ने हमलावर को एक फ़िशिंग लिंक तैयार करने की अनुमति दी, जिस पर क्लिक करने पर पीड़ित के संगठन के भीतर एक दुर्भावनापूर्ण AI एजेंट स्वचालित रूप से बन और तैनात हो जाता था। यह एजेंट पीड़ित के एकीकृत एंटरप्राइज़ टूल तक पहुंच के साथ एक स्थायी, स्वायत्त अंदरूनी सूत्र (insider) के रूप में कार्य करता था। जबकि OpenAI ने 8 जून, 2026 को इस भेद्यता को पैच कर दिया था, यह घटना इस बात पर एक गंभीर नज़र डालती है कि कैसे अगली पीढ़ी की सोशल इंजीनियरिंग क्रेडेंशियल चोरी से आगे बढ़कर आर्किटेक्चरल हाईजैकिंग की ओर बढ़ रही है।

एजेंटफोर्जर (AgentForger) कारनामे की कार्यप्रणाली

अपने तकनीकी मूल में, एजेंटफोर्जर एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है। इस हमले ने ChatGPT एजेंट बिल्डर को लक्षित किया, जो उपयोगकर्ताओं को बहु-चरणीय AI वर्कफ़्लो बनाने देने के लिए डिज़ाइन किया गया एक विज़ुअल वर्कस्पेस है। पर्दे के पीछे, बिल्डर टूल URL मापदंडों के माध्यम से अपनी प्रारंभिक स्थिति स्वीकार करता था। जेनिटी लैब्स ने पाया कि initial_assistant_prompt पैरामीटर केवल एक प्लेसहोल्डर टेक्स्ट फ़ील्ड नहीं था। जब पेज लोड होता था, तो एप्लिकेशन स्वचालित रूप से उस पैरामीटर में मौजूद किसी भी टेक्स्ट को सबमिट और निष्पादित कर देता था।

जोखिम के दृष्टिकोण से, इसने एक मानक कॉन्फ़िगरेशन टूल को AI निर्देशों के लिए एक रिमोट कोड निष्पादन इंजन में बदल दिया। एक हमलावर एक विशिष्ट पैटर्न के बाद एक URL बना सकता था: chatgpt.com/agents/studio/new?template_name=[template]&initial_assistant_prompt=[malicious instructions]। यदि एक लॉग-इन उपयोगकर्ता ने इस लिंक पर क्लिक किया, तो ब्राउज़र ने उनके प्रमाणित सत्र में एजेंट बिल्डर खोला और तुरंत हमलावर के आदेशों का पालन करना शुरू कर दिया। पीड़ित को बिल्डर स्क्रीन की एक संक्षिप्त झलक दिख सकती थी, लेकिन मुख्य काम तुरंत और बिना किसी और सहमति के हो गया।

एक स्थायी डिजिटल भूत का निर्माण

हमले को प्रभावी बनाने के लिए, दुर्भावनापूर्ण प्रॉम्प्ट को केवल एक प्रश्न पूछने से अधिक कुछ करने की आवश्यकता थी। शोधकर्ताओं ने पाया कि पेलोड को उच्च-विशेषाधिकार प्राप्त एजेंट की पूरी सेटअप प्रक्रिया को स्वचालित करने के लिए डिज़ाइन किया जा सकता था। एक बार जब पीड़ित ने लिंक पर क्लिक किया, तो एम्बेडेड प्रॉम्प्ट ने बिल्डर को 'चीफ-ऑफ-स्टाफ' टेम्पलेट चुनने का निर्देश दिया। यह टेम्पलेट विशेष रूप से खतरनाक है क्योंकि इसे उपयोगकर्ता के पेशेवर जीवन तक व्यापक पहुंच रखने के लिए डिज़ाइन किया गया है।

हमलावर के पेलोड ने फिर यह सुनिश्चित करने के लिए तीन-चरणीय अनुक्रम निष्पादित किया कि एजेंट गुप्त और कार्यात्मक बना रहे। सबसे पहले, इसने नए एजेंट से हर उपलब्ध कनेक्टर को जोड़ दिया। ये कनेक्टर ChatGPT को आउटलुक, जीमेल, स्लैक और गूगल ड्राइव जैसे मिशन-क्रिटिकल एप्लिकेशन से जोड़ते हैं। दूसरा, पेलोड ने इन कनेक्टर्स के लिए अनुमोदन सेटिंग्स को 'कभी न पूछें' (Never ask) में बदल दिया। यह कदम आर्किटेक्चरल विफलता का बिंदु है। डिज़ाइन के अनुसार, इन एकीकरणों को कार्रवाई करने से पहले उपयोगकर्ता की अनुमति मांगनी चाहिए, लेकिन एजेंटफोर्जर हमले ने हमलावर को उस सुरक्षा जांच को प्रोग्रामेटिक रूप से अक्षम करने की अनुमति दी।

अंत में, एजेंट को हर घंटे चलने के लिए निर्धारित किया गया था। इसने एक बार के स्क्रिप्ट निष्पादन को एक स्थायी ऑपरेटर में बदल दिया। सक्रिय रूप से कहें तो, मूल क्लिक ने बैक डोर की स्थापना के रूप में कार्य किया। शेड्यूल ने बैक डोर को खुला रखा, और कनेक्टेड ऐप्स ने हमलावर को कमांड-एंड-कंट्रोल चैनल और संवेदनशील डेटा का स्रोत दोनों प्रदान किए।

सफल हाईजैकिंग के लिए पूर्वापेक्षाएँ

एजेंटफोर्जर हमले के सफल होने के लिए, पीड़ित को मानदंडों के एक विशिष्ट सेट को पूरा करना पड़ता था। हमलावर केवल किसी भी यादृच्छिक इंटरनेट उपयोगकर्ता को लक्षित नहीं कर सकता था; उन्हें एक कॉर्पोरेट वातावरण में पैर जमाने की आवश्यकता थी जो सक्रिय रूप से ChatGPT की एंटरप्राइज़ सुविधाओं का उपयोग करता हो।

आवश्यकता विवरण
सक्रिय सत्र क्लिक के समय पीड़ित को ChatGPT खाते में लॉग इन होना चाहिए।
वर्कस्पेस एक्सेस पीड़ित के खाते में OpenAI के वर्कस्पेस एजेंट फीचर सेट तक पहुंच होनी चाहिए।
मौजूदा कनेक्टर्स पीड़ित ने पहले कम से कम एक एंटरप्राइज़ कनेक्टर (जैसे, स्लैक या आउटलुक) को अधिकृत किया होना चाहिए।

एक मौजूदा कनेक्टर की उपस्थिति एजेंट की स्वायत्तता की कुंजी है। यदि किसी उपयोगकर्ता ने वैध उत्पादकता कारणों से अपने जीमेल खाते को पहले ही ChatGPT से जोड़ दिया था, तो जाली एजेंट को वह विश्वास विरासत में मिल गया। AI मॉडल को पासवर्ड मांगने की आवश्यकता नहीं थी; इसने पीड़ित की ओर से संदेशों को पढ़ने, लिखने और हटाने के लिए बस मौजूदा प्रमाणीकरण टोकन का उपयोग किया।

स्वायत्त अंदरूनी सूत्र का खतरा

एक बार एजेंट लाइव हो जाने के बाद, हमलावर को अब पीड़ित के ChatGPT के साथ बातचीत करने या ब्राउज़र टैब को खुला रखने की भी आवश्यकता नहीं होती है। एजेंट OpenAI के बुनियादी ढांचे पर रहता है, पीड़ित की स्थानीय मशीन पर नहीं। प्रत्येक निर्धारित रन के दौरान, दुष्ट एजेंट को पीड़ित के इनबॉक्स में एक विशिष्ट विषय पंक्ति वाले ईमेल, जैसे कि 'TASK', की जांच करने के लिए प्रोग्राम किया जा सकता है। हमलावर पीड़ित को एक ईमेल भेजता है, एजेंट उसे पढ़ता है, संगठन के भीतर अनुरोधित कार्रवाई करता है, और फिर परिणाम हमलावर को वापस ईमेल कर देता है।

खतरे के परिदृश्य को देखते हुए, यह लेटरल मूवमेंट और टोही (reconnaissance) के लिए एक भयानक अवसर पैदा करता है। एक जाली एजेंट हफ्तों तक कॉर्पोरेट गूगल ड्राइव में 'गोपनीय' या 'पासवर्ड' लेबल वाले दस्तावेजों को स्कैन करने में बिता सकता है। यह संवेदनशील API कुंजियों या आर्किटेक्चरल आरेखों के लिए स्लैक चैनलों की निगरानी कर सकता है। चूंकि ट्रैफ़िक एक वैध, अधिकृत AI सेवा से आता हुआ प्रतीत होता है, इसलिए कई पारंपरिक नेटवर्क सुरक्षा उपकरण इस गतिविधि को सामान्य व्यावसायिक संचालन के रूप में मानेंगे।

इसके अलावा, दुष्ट एजेंट का उपयोग आंतरिक फ़िशिंग हमले शुरू करने के लिए किया जा सकता है। एक कर्मचारी द्वारा बाहरी पते से संदिग्ध ईमेल की तुलना में विश्वसनीय सहकर्मी से माइक्रोसॉफ्ट टीम्स के माध्यम से भेजे गए लिंक पर क्लिक करने की संभावना कहीं अधिक होती है। जाली एजेंट पीड़ित का रूप धारण कर सकता है, क्रेडेंशियल काटने या एजेंटफोर्जर संक्रमण को कंपनी में आगे फैलाने के लिए अन्य कर्मचारियों को दुर्भावनापूर्ण लिंक भेज सकता है। यह AI एजेंट को एक डिजिटल ट्रोजन हॉर्स में बदल देता है जो कंपनी की विश्वास सीमा के भीतर काम करता है।

AI एजेंटों के युग में हमले की सतह का आकलन

OpenAI ने 30 नवंबर, 2026 से एजेंट बिल्डर उत्पाद को पूरी तरह से बंद करने का सक्रिय कदम उठाया है। उपयोगकर्ताओं से एजेंट SDK पर माइग्रेट करने का आग्रह किया जा रहा है, जिसे अधिक सूक्ष्म नियंत्रण और CSRF जैसी कम लीगेसी वेब कमजोरियों के साथ डिज़ाइन किया गया है। हालांकि, एजेंटफोर्जर घटना इस बात के लिए एक फोरेंसिक केस स्टडी के रूप में कार्य करती है कि हम AI प्लेटफार्मों को मानक वेब सुरक्षा सिद्धांतों से अलग क्यों नहीं मान सकते।

यह भेद्यता AI के तर्क की विफलता या पारंपरिक अर्थों में प्रॉम्प्ट इंजेक्शन नहीं है। यह एप्लिकेशन के स्टेट मैनेजमेंट की विफलता है। जब मैं जटिल APTs का विश्लेषण करता हूं, तो मैं अक्सर देखता हूं कि सबसे विनाशकारी उल्लंघन में इस प्रकार की सरल, अनदेखी कार्यान्वयन त्रुटियां शामिल होती हैं। प्लेटफ़ॉर्म ने भरोसा किया कि उपयोगकर्ता ने जानबूझकर एजेंट निर्माण शुरू किया है क्योंकि अनुरोध एक वैध सत्र से आया था।

हम वर्तमान में एक ऐसे दौर में हैं जहाँ स्व-होस्ट किए गए मॉडल सर्वर और एजेंट फ्रेमवर्क तीव्र गति से तैनात किए जा रहे हैं। इनमें से कई सिस्टम गलत तरीके से कॉन्फ़िगर किए गए हैं या अनुमानित पोर्ट्स पर निर्भर हैं, जो उन्हें शोषण योग्य लक्ष्य बनाते हैं। जेनिटी लैब्स ने हाल ही में उल्लेख किया है कि उजागर AI बुनियादी ढांचा आक्रामक AI संचालन के लिए एक सुविधाजनक, अस्वीकार्य बैकएंड बन रहा है। एजेंटफोर्जर इस बात का सिर्फ एक उदाहरण है कि कैसे हमलावर अपना ध्यान AI मॉडल पर हमला करने से हटाकर उस बुनियादी ढांचे पर हमला करने की ओर लगा रहे हैं जो इसे होस्ट करता है।

स्वायत्त खतरों के खिलाफ वर्कस्पेस को सुरक्षित करना

पैचिंग के अलावा, संगठनों को यह पहचानना चाहिए कि AI एकीकरण शैडो IT के एक नए वर्ग का प्रतिनिधित्व करते हैं। यदि कोई कर्मचारी अपने कॉर्पोरेट ईमेल को किसी तीसरे पक्ष की AI सेवा से जोड़ता है, तो वे अनिवार्य रूप से कंपनी की हमले की सतह को उस प्रदाता के बुनियादी ढांचे तक बढ़ा रहे हैं। एजेंटफोर्जर जैसे उल्लंघन की स्थिति में, पूरे संगठन की सुरक्षा एक एकल उपयोगकर्ता की प्राधिकरण सेटिंग्स पर निर्भर करती है।

अधिक लचीला रुख बनाने के लिए, सुरक्षा टीमों को निम्नलिखित चरणों पर विचार करना चाहिए:

  • सभी तृतीय-पक्ष AI कनेक्टर्स और एकीकरणों का ऑडिट करें। एक ज़ीरो-ट्रस्ट दृष्टिकोण का उपयोग करें जहाँ कनेक्टर्स को अनिश्चितकालीन पहुंच के बजाय केवल विशिष्ट, समय-सीमित कार्यों के लिए अधिकृत किया जाता है।
  • AI प्लेटफार्मों से उत्पन्न होने वाली API कॉल के लिए सख्त निगरानी लागू करें। बाहरी डोमेन पर भेजे जा रहे डेटा की असामान्य मात्रा या संवेदनशील क्लाउड स्टोरेज फ़ोल्डर्स तक अप्रत्याशित पहुंच की तलाश करें।
  • AI-विशिष्ट फ़िशिंग परिदृश्यों को शामिल करने के लिए कर्मचारी जागरूकता प्रशिक्षण को अपडेट करें। मानव फ़ायरवॉल को सिखाया जाना चाहिए कि ChatGPT जैसे 'विश्वसनीय' प्लेटफ़ॉर्म का लिंक भी दुर्भावनापूर्ण हो सकता है।
  • पहचान की जांच को बायपास करने के लिए चोरी किए गए सत्रों का उपयोग करने वाले एजेंटों को रोकने के लिए सभी एंटरप्राइज़ अनुप्रयोगों में मल्टी-फैक्टर ऑथेंटिकेशन (MFA) लागू करें।

एजेंटफोर्जर एक वेक-अप कॉल था। इसने प्रदर्शित किया कि जैसे-जैसे हम AI को अपनी ओर से कार्य करने के लिए अधिक स्वायत्तता देते हैं, हम हमलावरों को हमारे विश्वास को नष्ट करने के लिए अधिक शक्तिशाली उपकरण भी दे रहे हैं। सुरक्षा का लक्ष्य इन उपकरणों का उपयोग बंद करना नहीं है, बल्कि यह सुनिश्चित करना है कि हमारे डिजिटल सहायक हमारे सबसे खतरनाक अंदरूनी सूत्र न बन जाएं।

स्रोत

  • एजेंटफोर्जर पर जेनिटी लैब्स रिसर्च रिपोर्ट (2026)
  • OpenAI उत्पाद सुरक्षा सलाह (जून 2026)
  • NIST AI जोखिम प्रबंधन ढांचा (AI RMF 1.0)
  • MITRE ATT&CK फ्रेमवर्क: तकनीक T1566 (फ़िशिंग) और T1133 (बाहरी रिमोट सेवाएं)

अस्वीकरण: यह लेख केवल सूचनात्मक और शैक्षिक उद्देश्यों के लिए है। यह पेशेवर कानूनी या साइबर सुरक्षा सलाह नहीं है। संगठनों को अपना स्वतंत्र जोखिम मूल्यांकन करना चाहिए और वास्तुशिल्प परिवर्तन लागू करने से पहले सुरक्षा पेशेवरों से परामर्श करना चाहिए।

bg
bg
bg

आप दूसरी तरफ देखिए।

हमारा एंड-टू-एंड एन्क्रिप्टेड ईमेल और क्लाउड स्टोरेज समाधान सुरक्षित डेटा एक्सचेंज का सबसे शक्तिशाली माध्यम प्रदान करता है, जो आपके डेटा की सुरक्षा और गोपनीयता सुनिश्चित करता है।

/ एक नि: शुल्क खाता बनाएं