Кибербезопасность

Как одна ссылка в ChatGPT породила устойчивого автономного корпоративного шпиона

Узнайте, как уязвимость AgentForger позволила злоумышленникам развертывать автономных ИИ-агентов в ChatGPT по одной ссылке. Узнайте, как защитить свои данные.
Как одна ссылка в ChatGPT породила устойчивого автономного корпоративного шпиона

В прошлом месяце я получил сообщение в Signal от коллеги из SOC, который наблюдал странный паттерн трафика. Это выглядело как легитимные вызовы ChatGPT API, но они исходили с компьютера финансового директора, который в тот момент находился на пляже в Мауи. За три дня до этого финансовый директор перешел по ссылке в казалось бы безобидном письме об «оптимизации рабочего пространства». К тому времени, когда мы изучили логи, в среде уже обитал автономный агент, который тихо читал электронную почту и выкачивал данные из электронных таблиц на внешний адрес. Этот сценарий больше не является теоретическим упражнением для red teams.

Исследователи безопасности из Zenity Labs недавно раскрыли уязвимость в OpenAI ChatGPT Workspace Agents, которая позволяла осуществить именно такое скрытое проникновение. Получившая кодовое название AgentForger, эта брешь позволяла злоумышленнику создать фишинговую ссылку, при нажатии на которую автоматически создавался и развертывался вредоносный ИИ-агент внутри организации жертвы. Этот агент функционировал как постоянный автономный инсайдер с доступом к интегрированным корпоративным инструментам жертвы. Хотя OpenAI устранила уязвимость 8 июня 2026 года, этот инцидент дает отрезвляющее представление о том, как следующее поколение социальной инженерии выходит за рамки кражи учетных данных и движется в сторону архитектурного захвата.

Механика эксплойта AgentForger

В своей технической основе AgentForger представляет собой уязвимость подделки межсайтовых запросов (CSRF). Эксплойт был нацелен на ChatGPT Agent Builder — визуальное рабочее пространство, предназначенное для создания многоэтапных рабочих процессов ИИ. За кулисами инструмент Builder принимал свое начальное состояние через параметры URL. Zenity Labs обнаружили, что параметр initial_assistant_prompt был не просто текстовым полем-заполнителем. При загрузке страницы приложение автоматически отправляло и выполняло любой текст, содержащийся в этом параметре.

С точки зрения рисков, это превратило стандартный инструмент настройки в движок удаленного выполнения кода для инструкций ИИ. Злоумышленник мог сконструировать URL по определенному шаблону: chatgpt.com/agents/studio/new?template_name=[template]&initial_assistant_prompt=[malicious instructions]. Если вошедший в систему пользователь нажимал на эту ссылку, браузер открывал Agent Builder в его аутентифицированной сессии и немедленно начинал выполнять команды злоумышленника. Жертва могла увидеть лишь кратковременную вспышку экрана Builder, но основная работа происходила мгновенно и без дальнейшего согласия.

Создание постоянного цифрового призрака

Чтобы атака была эффективной, вредоносный промпт должен был делать больше, чем просто задавать вопрос. Исследователи обнаружили, что полезная нагрузка может быть разработана для автоматизации всего процесса настройки высокопривилегированного агента. Как только жертва нажимала на ссылку, встроенный промпт давал указание Builder выбрать шаблон «chief-of-staff» (руководитель аппарата). Этот шаблон особенно опасен, поскольку он предназначен для широкого доступа к профессиональной жизни пользователя.

Затем полезная нагрузка злоумышленника выполняла трехэтапную последовательность, чтобы агент оставался скрытным и функциональным. Во-первых, она подключала все доступные коннекторы к новому агенту. Эти коннекторы связывают ChatGPT с критически важными приложениями, такими как Outlook, Gmail, Slack и Google Drive. Во-вторых, полезная нагрузка меняла настройки одобрения для этих коннекторов на «Никогда не спрашивать». Этот шаг является точкой архитектурного отказа. По замыслу, эти интеграции должны запрашивать разрешение пользователя перед совершением действий, но эксплойт AgentForger позволил злоумышленнику программно отключить эту проверку безопасности.

Наконец, запуск агента был запланирован на каждый час. Это превратило разовое выполнение скрипта в постоянного оператора. Говоря проактивно, первоначальный клик сработал как установка бэкдора. Расписание держало бэкдор открытым, а подключенные приложения предоставляли злоумышленнику как канал управления, так и источник конфиденциальных данных.

Предварительные условия для успешного захвата

Для успеха атаки AgentForger жертва должна была соответствовать определенному набору критериев. Злоумышленник не мог просто нацелиться на любого случайного интернет-пользователя; ему требовался плацдарм в корпоративной среде, которая активно использовала корпоративные функции ChatGPT.

Требование Описание
Активная сессия Жертва должна быть авторизована в учетной записи ChatGPT в момент клика.
Доступ к Workspace Учетная запись жертвы должна иметь доступ к набору функций OpenAI Workspace Agents.
Существующие коннекторы Жертва должна была ранее авторизовать хотя бы один корпоративный коннектор (например, Slack или Outlook).

Наличие существующего коннектора является ключом к автономности агента. Если пользователь уже подключил свою учетную запись Gmail к ChatGPT из легитимных соображений продуктивности, поддельный агент наследовал это доверие. Модели ИИ не нужно было запрашивать пароль; она просто использовала существующий токен аутентификации для чтения, написания и удаления сообщений от имени жертвы.

Угроза автономного инсайдера

Как только агент запущен, злоумышленнику больше не нужно, чтобы жертва взаимодействовала с ChatGPT или даже держала вкладку браузера открытой. Агент находится в инфраструктуре OpenAI, а не на локальной машине жертвы. Во время каждого запланированного запуска вредоносный агент может быть запрограммирован на проверку входящих сообщений жертвы на наличие писем с определенной темой, например «TASK». Злоумышленник отправляет электронное письмо жертве, агент читает его, выполняет запрошенное действие внутри организации, а затем отправляет результаты обратно злоумышленнику по электронной почте.

Глядя на ландшафт угроз, это создает ужасающую возможность для горизонтального перемещения и разведки. Поддельный агент может неделями сканировать корпоративный Google Drive на наличие документов с пометками «конфиденциально» или «пароль». Он может отслеживать каналы Slack на предмет конфиденциальных API-ключей или архитектурных диаграмм. Поскольку трафик кажется исходящим от легитимного, авторизованного ИИ-сервиса, многие традиционные средства сетевой безопасности будут рассматривать эту активность как нормальные бизнес-операции.

Более того, вредоносный агент может быть использован для запуска внутренних фишинговых атак. Сотрудник с гораздо большей вероятностью перейдет по ссылке, отправленной через Microsoft Teams от доверенного коллеги, чем по подозрительному письму с внешнего адреса. Поддельный агент может выдавать себя за жертву, рассылая вредоносные ссылки другим сотрудникам для сбора учетных данных или дальнейшего распространения инфекции AgentForger внутри компании. Это превращает ИИ-агента в цифрового троянского коня, который оперирует внутри границы доверия компании.

Оценка поверхности атаки в эпоху ИИ-агентов

OpenAI предприняла упреждающий шаг, полностью прекратив поддержку продукта Agent Builder с 30 ноября 2026 года. Пользователям настоятельно рекомендуется перейти на Agents SDK, который разработан с более детальным контролем и меньшим количеством устаревших веб-уязвимостей, таких как CSRF. Тем не менее, инцидент с AgentForger служит криминалистическим примером того, почему мы не можем рассматривать ИИ-платформы в отрыве от стандартных принципов веб-безопасности.

Эта уязвимость не является провалом логики ИИ или промпт-инъекцией в традиционном смысле. Это провал управления состоянием приложения. Когда я анализирую сложные APT-атаки, я часто вижу, что самые разрушительные взломы связаны именно с такими простыми, упущенными из виду ошибками реализации. Платформа доверяла тому, что пользователь намеренно инициировал создание агента просто потому, что запрос пришел из валидной сессии.

В настоящее время мы находимся в периоде, когда серверы с собственными моделями и фреймворки агентов развертываются быстрыми темпами. Многие из этих систем настроены неправильно или полагаются на предсказуемые порты, что делает их уязвимыми целями. Zenity Labs недавно отметили, что открытая ИИ-инфраструктура становится удобным и анонимным бэкендом для наступательных ИИ-операций. AgentForger — лишь один из примеров того, как злоумышленники смещают акцент с атак на саму модель ИИ на атаки на инфраструктуру, которая ее хостит.

Защита рабочего пространства от автономных угроз

Помимо установки патчей, организации должны признать, что интеграции ИИ представляют собой новый класс теневых ИТ (shadow IT). Если сотрудник подключает свою корпоративную почту к стороннему ИИ-сервису, он, по сути, расширяет поверхность атаки компании до инфраструктуры этого провайдера. В случае такого взлома, как AgentForger, безопасность всей организации зависит от настроек авторизации одного единственного пользователя.

Чтобы построить более устойчивую позицию, команды безопасности должны рассмотреть следующие шаги:

  • Проведите аудит всех сторонних ИИ-коннекторов и интеграций. Используйте подход нулевого доверия (zero-trust), при котором коннекторы авторизуются только для конкретных, ограниченных по времени задач, а не для бессрочного доступа.
  • Внедрите строгий мониторинг вызовов API, исходящих от ИИ-платформ. Ищите необычные объемы данных, отправляемых на внешние домены, или неожиданный доступ к конфиденциальным папкам в облачных хранилищах.
  • Обновите тренинги по повышению осведомленности сотрудников, включив в них сценарии фишинга, специфичные для ИИ. Человеческий файрвол должен усвоить, что ссылка на «доверенную» платформу, такую как ChatGPT, все равно может быть вредоносной.
  • Обеспечьте многофакторную аутентификацию (MFA) для всех корпоративных приложений, чтобы предотвратить использование агентами украденных сессий для обхода проверок личности.

AgentForger стал тревожным звонком. Он продемонстрировал, что, давая ИИ больше автономии для действий от нашего имени, мы также даем злоумышленникам более мощные инструменты для подрыва нашего доверия. Цель безопасности — не прекратить использование этих инструментов, а гарантировать, что наши цифровые помощники не станут нашими самыми опасными инсайдерами.

Источники

  • Отчет об исследовании Zenity Labs по AgentForger (2026)
  • Рекомендации OpenAI по безопасности продуктов (июнь 2026 г.)
  • NIST AI Risk Management Framework (AI RMF 1.0)
  • MITRE ATT&CK Framework: Техника T1566 (Phishing) и T1133 (External Remote Services)

Отказ от ответственности: Данная статья носит исключительно информационный и образовательный характер. Она не является профессиональной юридической консультацией или советом по кибербезопасности. Организациям следует проводить собственные независимые оценки рисков и консультироваться со специалистами по безопасности перед внедрением архитектурных изменений.

bg
bg
bg

До встречи на другой стороне.

Наше решение для электронной почты и облачного хранения данных со сквозным шифрованием обеспечивает наиболее мощные средства безопасного обмена данными, гарантируя их сохранность и конфиденциальность.

/ Создать бесплатный аккаунт