Kiberdrošība

Kā viena ChatGPT saite radīja pastāvīgu autonomu korporatīvo spiegu

Uzziniet, kā AgentForger kļūda ļāva uzbrucējiem izvietot autonomus AI aģentus ChatGPT darbvietās, izmantojot vienu saiti. Uzziniet, kā aizsargāt savus datus.
Kā viena ChatGPT saite radīja pastāvīgu autonomu korporatīvo spiegu

Pagājušajā mēnesī es saņēmu ziņu Signal lietotnē no kolēģa SOC (drošības operāciju centrā), kurš pētīja dīvainu datu plūsmas modeli. Tas izskatījās pēc leģitīmiem ChatGPT API izsaukumiem, taču tie nāca no iekārtas, kas piederēja finanšu direktoram (CFO), kurš tobrīd atradās pludmalē Maui. Finanšu direktors pirms trim dienām bija noklikšķinājis uz saites šķietami nekaitīgā "darbvietas optimizācijas" e-pastā. Līdz brīdim, kad mēs apskatījām žurnālus, vidē jau darbojās autonoms aģents, klusi lasot e-pastus un pārsūtot izklājlapu datus uz ārēju adresi. Šis scenārijs vairs nav teorētisks vingrinājums "red team" komandām.

Zenity Labs drošības pētnieki nesen atklāja ievainojamību OpenAI ChatGPT Workspace Agents, kas pieļāva tieši šāda veida klusu infiltrāciju. Ar segvārdu AgentForger nodēvētā kļūda ļāva uzbrucējam izveidot pikšķerēšanas saiti, uz kuras noklikšķinot, upura organizācijā automātiski tika izveidots un izvietots ļaunprātīgs mākslīgā intelekta aģents. Šis aģents darbojās kā pastāvīgs, autonoms iekšējais lietotājs ar piekļuvi upura integrētajiem uzņēmuma rīkiem. Lai gan OpenAI novērsa šo ievainojamību 2026. gada 8. jūnijā, incidents sniedz nopietnu ieskatu tajā, kā nākamās paaudzes sociālā inženierija virzās tālāk par akreditācijas datu zādzību un tiecas uz arhitektūras sagrābšanu.

AgentForger ekspluatācijas mehānika

Savā tehniskajā būtībā AgentForger ir starpvietņu pieprasījumu viltošanas (CSRF) ievainojamība. Ekspluatācija bija vērsta pret ChatGPT Agent Builder — vizuālu darbvietu, kas izstrādāta, lai lietotāji varētu izveidot daudzpakāpju AI darba plūsmas. Aizkulisēs Builder rīks pieņēma savu sākotnējo stāvokli, izmantojot URL parametrus. Zenity Labs atklāja, ka parametrs initial_assistant_prompt nebija tikai viettura teksta lauks. Ielādējot lapu, lietojumprogramma automātiski iesniedza un izpildīja jebkuru tekstu, kas bija ietverts šajā parametrā.

No riska viedokļa tas pārvērta standarta konfigurācijas rīku par attālinātu koda izpildes dzinēju AI instrukcijām. Uzbrucējs varēja izveidot URL pēc noteikta parauga: chatgpt.com/agents/studio/new?template_name=[template]&initial_assistant_prompt=[malicious instructions]. Ja pieteicies lietotājs noklikšķināja uz šīs saites, pārlūkprogramma atvēra Agent Builder viņa autentificētajā sesijā un nekavējoties sāka izpildīt uzbrucēja komandas. Upuris varēja redzēt īsu Builder ekrāna zibsni, taču galvenais darbs notika acumirklī un bez turpmākas piekrišanas.

Pastāvīga digitālā rēga izveide

Lai uzbrukums būtu efektīvs, ļaunprātīgajam uzvedinājumam (prompt) bija jādara vairāk nekā tikai jāuzdod jautājums. Pētnieki atklāja, ka lietderīgo slodzi (payload) varēja izstrādāt tā, lai automatizētu visu augstu privilēģiju aģenta iestatīšanas procesu. Tiklīdz upuris noklikšķināja uz saites, iegultais uzvedinājums lika Builder izvēlēties "chief-of-staff" (personāla vadītāja) veidni. Šī veidne ir īpaši bīstama, jo tā ir izstrādāta, lai tai būtu plaša piekļuve lietotāja profesionālajai dzīvei.

Uzbrucēja lietderīgā slodze pēc tam izpildīja trīs posmu secību, lai nodrošinātu, ka aģents paliek nemanāms un funkcionāls. Pirmkārt, tas pievienoja jaunajam aģentam visus pieejamos savienotājus. Šie savienotāji sasaista ChatGPT ar kritiski svarīgām lietojumprogrammām, piemēram, Outlook, Gmail, Slack un Google Drive. Otrkārt, lietderīgā slodze mainīja šo savienotāju apstiprināšanas iestatījumus uz "Nekad nejautāt" (Never ask). Šis solis ir arhitektūras kļūmes punkts. Pēc konstrukcijas šīm integrācijām pirms darbības veikšanas ir jālūdz lietotāja atļauja, taču AgentForger ekspluatācija ļāva uzbrucējam programmatiski atspējot šo drošības pārbaudi.

Visbeidzot, aģents tika ieplānots darboties katru stundu. Tas pārvērta vienreizēju skripta izpildi par pastāvīgu operatoru. Proaktīvi runājot, sākotnējais klikšķis darbojās kā "aizmugures durvju" (back door) uzstādīšana. Grafiks uzturēja šīs durvis atvērtas, un pievienotās lietotnes nodrošināja uzbrucējam gan komandvadības kanālu, gan sensitīvu datu avotu.

Priekšnosacījumi veiksmīgai sagrābšanai

Lai AgentForger uzbrukums izdotos, upurim bija jāatbilst noteiktiem kritērijiem. Uzbrucējs nevarēja vienkārši mērķēt uz jebkuru nejaušu interneta lietotāju; viņam bija nepieciešams atbalsta punkts korporatīvajā vidē, kurā aktīvi izmanto ChatGPT uzņēmuma funkcijas.

Prasība Apraksts
Aktīva sesija Upurim klikšķa brīdī jābūt pieteikušamies ChatGPT kontā.
Piekļuve darbvietai Upura kontam jābūt piekļuvei OpenAI Workspace Agents funkciju kopai.
Eksistējoši savienotāji Upurim iepriekš jābūt autorizētam vismaz vienam uzņēmuma savienotājam (piemēram, Slack vai Outlook).

Esoša savienotāja klātbūtne ir aģenta autonomijas atslēga. Ja lietotājs jau bija pievienojis savu Gmail kontu ChatGPT leģitīmiem produktivitātes nolūkiem, viltotais aģents mantoja šo uzticību. AI modelim nebija jājautā parole; tas vienkārši izmantoja esošo autentifikācijas marķieri (token), lai lasītu, rakstītu un dzēstu ziņojumus upura vārdā.

Autonomā iekšējā apdraudējuma briesmas

Tiklīdz aģents ir aktīvs, uzbrucējam vairs nav nepieciešams, lai upuris mijiedarbotos ar ChatGPT vai pat turētu atvērtu pārlūkprogrammas cilni. Aģents atrodas OpenAI infrastruktūrā, nevis upura lokālajā mašīnā. Katras plānotās darbības laikā ļaundabīgo aģentu var ieprogrammēt pārbaudīt upura iesūtni, meklējot e-pastus ar noteiktu tematu, piemēram, "TASK". Uzbrucējs nosūta e-pastu upurim, aģents to izlasa, veic pieprasīto darbību organizācijas iekšienē un pēc tam nosūta rezultātus atpakaļ uzbrucējam.

Raugoties uz draudu ainavu, tas rada šausminošu iespēju laterālajai kustībai un izlūkošanai. Viltots aģents varētu pavadīt nedēļas, skenējot korporatīvo Google Drive, meklējot dokumentus ar marķējumu "konfidenciāli" vai "parole". Tas varētu pārraudzīt Slack kanālus, meklējot sensitīvas API atslēgas vai arhitektūras diagrammas. Tā kā datu plūsma šķietami nāk no leģitīma, autorizēta AI pakalpojuma, daudzi tradicionālie tīkla drošības rīki šo darbību uzskatītu par normālu uzņēmējdarbību.

Turklāt ļaundabīgo aģentu var izmantot iekšējo pikšķerēšanas uzbrukumu palaišanai. Darbinieks daudz biežāk noklikšķinās uz saites, kas nosūtīta caur Microsoft Teams no uzticama kolēģa, nekā uz aizdomīgu e-pastu no ārējas adreses. Viltotais aģents var uzdoties par upuri, sūtot ļaunprātīgas saites citiem darbiniekiem, lai iegūtu akreditācijas datus vai izplatītu AgentForger infekciju tālāk uzņēmumā. Tas pārvērš AI aģentu par digitālu Trojas zirgu, kas darbojas uzņēmuma uzticības robežās.

Uzbrukuma virsmas novērtēšana AI aģentu laikmetā

OpenAI ir veicis proaktīvu soli, pilnībā pārtraucot Agent Builder produkta darbību no 2026. gada 30. novembra. Lietotāji tiek mudināti pāriet uz Agents SDK, kas izstrādāts ar granulētāku kontroli un mazāk mantotām tīmekļa ievainojamībām, piemēram, CSRF. Tomēr AgentForger incidents kalpo kā kriminālistikas gadījuma izpēte par to, kāpēc mēs nevaram uzskatīt AI platformas par nošķirtām no standarta tīmekļa drošības principiem.

Ievainojamība nav AI loģikas kļūme vai uzvedinājuma injekcija (prompt injection) tradicionālajā izpratnē. Tā ir lietojumprogrammas stāvokļa pārvaldības kļūme. Analizējot sarežģītus APT (paplašinātus pastāvīgos draudus), es bieži redzu, ka postošākie pārkāpumi ir saistīti ar šāda veida vienkāršām, nepamanītām ieviešanas kļūdām. Platforma uzticējās tam, ka lietotājs tīši uzsāka aģenta izveidi tikai tāpēc, ka pieprasījums nāca no derīgas sesijas.

Pašlaik mēs atrodamies periodā, kad strauji tiek ieviesti pašmitināti modeļu serveri un aģentu ietvari. Daudzas no šīm sistēmām ir nepareizi konfigurētas vai paļaujas uz prognozējamiem portiem, padarot tās par viegli pieejamiem mērķiem. Zenity Labs nesen atzīmēja, ka atklāta AI infrastruktūra kļūst par ērtu, noliedzamu aizmugursistēmu uzbrūkošām AI operācijām. AgentForger ir tikai viens piemērs tam, kā uzbrucēji novirza savu uzmanību no uzbrukumiem AI modelim uz uzbrukumiem infrastruktūrai, kas to mitina.

Darbvietas aizsardzība pret autonomiem draudiem

Neskaitot ielāpu uzstādīšanu, organizācijām ir jāatzīst, ka AI integrācijas pārstāv jaunu "ēnu IT" klasi. Ja darbinieks pievieno savu korporatīvo e-pastu trešās puses AI pakalpojumam, viņš būtībā paplašina uzņēmuma uzbrukuma virsmu līdz šī pakalpojuma sniedzēja infrastruktūrai. Tāda pārkāpuma gadījumā kā AgentForger visas organizācijas drošība ir atkarīga no viena lietotāja autorizācijas iestatījumiem.

Lai izveidotu noturīgāku pozīciju, drošības komandām būtu jāapsver šādi soļi:

  • Auditēt visus trešo pušu AI savienotājus un integrācijas. Izmantot nulles uzticības (zero-trust) pieeju, kur savienotāji tiek autorizēti tikai konkrētiem, laikā ierobežotiem uzdevumiem, nevis beztermiņa piekļuvei.
  • Ieviest stingru uzraudzību API izsaukumiem, kas nāk no AI platformām. Meklēt neparastu datu apjomu, kas tiek sūtīts uz ārējiem domēniem, vai negaidītu piekļuvi sensitīvām mākoņkrātuves mapēm.
  • Atjaunināt darbinieku informētības apmācību, iekļaujot AI specifiskus pikšķerēšanas scenārijus. Cilvēka ugunsmūrim ir jāmāca, ka saite uz "uzticamu" platformu, piemēram, ChatGPT, joprojām var būt ļaunprātīga.
  • Ieviest daudzfaktoru autentifikāciju (MFA) visās uzņēmuma lietojumprogrammās, lai neļautu aģentiem izmantot nozagtas sesijas identitātes pārbaužu apiešanai.

AgentForger bija modinātāja zvans. Tas pierādīja, ka, piešķirot AI lielāku autonomiju rīkoties mūsu vārdā, mēs arī sniedzam uzbrucējiem jaudīgākus rīkus mūsu uzticības graušanai. Drošības mērķis nav pārtraukt šo rīku izmantošanu, bet gan nodrošināt, lai mūsu digitālie asistenti nekļūtu par mūsu bīstamākajiem iekšējiem draudiem.

Avoti

  • Zenity Labs Research Report on AgentForger (2026)
  • OpenAI Product Security Advisory (June 2026)
  • NIST AI Risk Management Framework (AI RMF 1.0)
  • MITRE ATT&CK Framework: Technique T1566 (Phishing) and T1133 (External Remote Services)

Atruna: Šis raksts ir paredzēts tikai informatīviem un izglītojošiem nolūkiem. Tas neaizstāj profesionālu juridisko vai kiberdrošības padomu. Organizācijām pirms arhitektūras izmaiņu ieviešanas jāveic neatkarīgs riska novērtējums un jākonsultējas ar drošības speciālistiem.

bg
bg
bg

Uz tikšanos otrā pusē.

Mūsu end-to-end šifrētais e-pasta un mākoņdatu glabāšanas risinājums nodrošina visefektīvākos līdzekļus drošai datu apmaiņai, garantējot jūsu datu drošību un konfidencialitāti.

/ Izveidot bezmaksas kontu