ChatGPT Workspace Agent中一个被命名为AgentForger的严重漏洞,使得攻击者只需一条钓鱼链接,就能在受害者所在组织内部静默地构建、配置并发布一个由攻击者控制的自治Agent。
与传统的跨站请求伪造(CSRF)不同之处在于,CSRF伪造的是单个未经授权的请求,而AgentForger伪造的是整个自治AI Agent在受害者信任边界内运行的创建过程。
ChatGPT Agent Builder提示界面Part01
AgentForger漏洞:核心缺陷
Workspace Agent连接着关键的企业级服务,包括Outlook、Gmail、Slack、Google Drive、SharePoint和Microsoft Teams。在正常操作流程下,用户需要经过一个交互式的对话式构建界面来创建这些Agent。
Zenity Labs的安全研究人员在对AgentForger(即ChatGPT跨站Agent伪造)进行技术分析时发现,这个构建器会直接通过URL参数template_name和initial_assistant_prompt接收初始化状态。
关键在于,initial_assistant_prompt参数不仅仅是填充输入框,而是会在页面加载的瞬间被自动提交并执行。这一设计缺陷使得攻击者能够将一整套恶意指令嵌入到一个看似普通的ChatGPT链接中,然后通过定向钓鱼邮件发送给目标。这种攻击向量利用了新兴的设备代码钓鱼手段——攻击者正是通过滥用受信任的应用流程来实现的。
当登录后的受害者(至少拥有一个预授权连接器)点击该链接后,构建器会自动创建Agent,关联所有已连接的集成服务,并将写操作的审批设置从“始终询问”切换为“从不询问”,从而关闭了本应阻止静默、敏感操作的主要安全防护机制。
Chief of Staff Agent模板与连接的工作空间工具
随后,这个伪造的Agent被直接发布上线,并设置为每五分钟运行一次。它会轮询攻击者的邮箱,寻找以“TASK”为前缀的命令,并将结果通过邮件回复给攻击者,这实际上将ChatGPT变成了一个隐蔽的命令与控制(C2)通道。
由于这些连接器在受害者之前合法使用时已经获得授权,因此不会出现新的OAuth授权提示来警告受害者。
研究人员Mike Takahashi演示了这种被创造出来的“Agent化内鬼”如何执行各种恶意操作:映射组织架构、窃取敏感文档、收集凭据,以及冒充受害者在Slack、Teams和邮件等平台上活动。这些手法与AI辅助钓鱼攻击中的策略如出一辙。
传统CSRF与AgentForger的架构对比
Part02
攻击链技术解析
Zenity认为该漏洞源于两个架构弱点的结合:
- 跨站自动执行:构建器在页面加载时,直接执行未经验证的URL参数。
- 自然语言控制权限过高:允许通过自然语言提示来修改安全敏感性设置,例如审批策略和执行计划。
这两者相结合,构成了研究人员所说的“致命三要素”:不受信任的输入、对私有数据的访问权,以及一条不受监控的数据外泄通道。
Part03
安全影响与攻击场景
Zenity的研究进一步指出,一旦伪造的Agent被成功部署,它就可以像真正的攻击者控制的内鬼一样被指派任务:在企业内部进行横向侦察,并策划企业邮箱欺诈攻击(BEC)。
Part04
漏洞披露与修复
Zenity于2026年6月4日通过Bugcrowd向OpenAI报告了此漏洞。该报告在24小时内被接收并确认,并于2026年6月8日通过移除存在漏洞的URL参数处理器进行了全面修复。
OpenAI的修复措施有效缓解了新发起的攻击,Zenity也证实,在补丁发布之前,没有发现该漏洞在真实环境中被积极利用的证据。
参考来源:
ChatGPT AgentForger Flaw Could Deploy Rogue Workspace Agents via a Phishing Link
https://cybersecuritynews.com/chatgpt-agentforger-vulnerability/