Уязвимость в конструкторе агентов ChatGPT позволяла одной фишинговой ссылкой создать и запустить внутри компании вредоносного ИИ-агента с правами сотрудника. Для ИТ- и ИБ-команд это сигнал посерьезнее обычной веб-дыры: агентные интерфейсы уже стали новой поверхностью атаки, где один клик может обернуться постоянным доступом к почте, чатам и файлам.
О проблеме написал The Hacker News со ссылкой на исследователей Zenity Labs. Уязвимость получила название AgentForger, а OpenAI закрыла ее 8 июня 2026 года после ответственного раскрытия. Речь шла о ChatGPT Agent Builder, визуальном конструкторе, где пользователи собирали многошаговых агентов для работы с корпоративными сервисами.
Проблема была в автозапуске команд через URL
По данным исследователей, Agent Builder принимал стартовое состояние через параметры URL. Один из них не просто подставлял текст в поле ввода, а автоматически отправлял инструкцию на выполнение. Из-за этого атакующий мог сформировать ссылку с шаблоном агента и вредоносной командой, а затем отправить ее жертве.
Если сотрудник уже был авторизован в ChatGPT, конструктор открывался в его сессии и сразу исполнял команду. Дополнительного подтверждения на старте не требовалось. По сути, классический CSRF в веб-интерфейсе превратился в механизм скрытого разворачивания агента внутри доверенного корпоративного контура.
Агент получал доступ к уже подключенным рабочим сервисам
Для атаки должны были совпасть несколько условий: жертва должна быть авторизована в ChatGPT, иметь доступ к Workspace Agents и хотя бы один уже подключенный корпоративный коннектор. Речь идет об интеграциях вроде Outlook, Gmail, Google Calendar, Google Drive, Slack и Teams.
Zenity Labs пишет, что в демонстрации использовался шаблон chief-of-staff, который умеет собирать данные из рабочих приложений и готовить операционную сводку. Вредоносная инструкция заставляла конструктор создать агента на базе этого шаблона, задействовать доступные коннекторы, отключить лишние подтверждения, опубликовать агента, поставить ему запуск по расписанию и тут же выполнить его через Preview Mode.
Здесь и был самый неприятный поворот. Preview в этой цепочке оказался не безопасным просмотром, а реальным запуском только что созданного агента с доступами жертвы. То есть ссылка не просто открывала интерфейс, а фактически устанавливала постоянного цифрового исполнителя, который продолжал работать и после закрытия страницы.
Сценарий атаки напоминал удаленное управление по почте
По данным исследователей, агент должен был регулярно проверять письма от заданного адреса с темой, начинающейся на TASK, выполнять присланные задания и отправлять результаты обратно злоумышленнику. Почта в такой схеме становилась каналом управления, а корпоративные коннекторы — глазами и руками атакующего.
Практический ущерб выглядел вполне приземленно: разведка по внутренним системам, выгрузка чувствительных документов из облачных хранилищ, поиск секретов в переписке Slack и рассылка фишинговых сообщений от имени сотрудника через Teams. В одном из сценариев жертву можно было увести на поддельную страницу входа Microsoft и уже там собирать учетные данные по классической схеме.
Для рынка это предупреждение про новую поверхность атаки
OpenAI еще в июне сообщила, что Agent Builder выведут из эксплуатации 30 ноября 2026 года, а пользователям предложат перейти на Agents SDK. Но сама история важнее судьбы одного инструмента: корпоративные ИИ-агенты все активнее получают доступ к почте, календарям, дискам и чатам, а механизмы доверия и повторного подтверждения не всегда успевают за этим ростом.
Для российских и СНГ-команд вывод довольно практичный. Любой агентный продукт с URL-параметрами, автозапуском и подключенными рабочими сервисами стоит проверять так же жестко, как административную панель или OAuth-сценарий. Бизнесу имеет смысл пересмотреть, какие коннекторы уже выданы ИИ-инструментам, где отключены дополнительные подтверждения и можно ли запретить публикацию или планирование агентов без явного повторного согласия пользователя.
Следующий логичный шаг для рынка — переносить контроль доступа, аудит действий и ручные подтверждения из категории «желательно» в категорию базовых требований к любому корпоративному ИИ-агенту.
Первоисточник: .