КИБЕРБЕЗОПАСНОСТЬ

Уязвимость в ChatGPT позволяла развернуть вредоносного агента по ссылке

Критическая уязвимость ChatGPT Workspace Agents позволяла одной фишинговой ссылкой создать и запустить вредоносного ИИ-агента внутри компании.

✍️ Редакция iTech News | 25.07.2026 | ⏱ 3 мин | Источник: The Hacker News
💀

Уязвимость в конструкторе агентов ChatGPT позволяла одной фишинговой ссылкой создать и запустить внутри компании вредоносного ИИ-агента с правами сотрудника. Для ИТ- и ИБ-команд это сигнал посерьезнее обычной веб-дыры: агентные интерфейсы уже стали новой поверхностью атаки, где один клик может обернуться постоянным доступом к почте, чатам и файлам.

О проблеме написал The Hacker News со ссылкой на исследователей Zenity Labs. Уязвимость получила название AgentForger, а OpenAI закрыла ее 8 июня 2026 года после ответственного раскрытия. Речь шла о ChatGPT Agent Builder, визуальном конструкторе, где пользователи собирали многошаговых агентов для работы с корпоративными сервисами.

Проблема была в автозапуске команд через URL

По данным исследователей, Agent Builder принимал стартовое состояние через параметры URL. Один из них не просто подставлял текст в поле ввода, а автоматически отправлял инструкцию на выполнение. Из-за этого атакующий мог сформировать ссылку с шаблоном агента и вредоносной командой, а затем отправить ее жертве.

Если сотрудник уже был авторизован в ChatGPT, конструктор открывался в его сессии и сразу исполнял команду. Дополнительного подтверждения на старте не требовалось. По сути, классический CSRF в веб-интерфейсе превратился в механизм скрытого разворачивания агента внутри доверенного корпоративного контура.

Агент получал доступ к уже подключенным рабочим сервисам

Для атаки должны были совпасть несколько условий: жертва должна быть авторизована в ChatGPT, иметь доступ к Workspace Agents и хотя бы один уже подключенный корпоративный коннектор. Речь идет об интеграциях вроде Outlook, Gmail, Google Calendar, Google Drive, Slack и Teams.

Zenity Labs пишет, что в демонстрации использовался шаблон chief-of-staff, который умеет собирать данные из рабочих приложений и готовить операционную сводку. Вредоносная инструкция заставляла конструктор создать агента на базе этого шаблона, задействовать доступные коннекторы, отключить лишние подтверждения, опубликовать агента, поставить ему запуск по расписанию и тут же выполнить его через Preview Mode.

Здесь и был самый неприятный поворот. Preview в этой цепочке оказался не безопасным просмотром, а реальным запуском только что созданного агента с доступами жертвы. То есть ссылка не просто открывала интерфейс, а фактически устанавливала постоянного цифрового исполнителя, который продолжал работать и после закрытия страницы.

Сценарий атаки напоминал удаленное управление по почте

По данным исследователей, агент должен был регулярно проверять письма от заданного адреса с темой, начинающейся на TASK, выполнять присланные задания и отправлять результаты обратно злоумышленнику. Почта в такой схеме становилась каналом управления, а корпоративные коннекторы — глазами и руками атакующего.

Практический ущерб выглядел вполне приземленно: разведка по внутренним системам, выгрузка чувствительных документов из облачных хранилищ, поиск секретов в переписке Slack и рассылка фишинговых сообщений от имени сотрудника через Teams. В одном из сценариев жертву можно было увести на поддельную страницу входа Microsoft и уже там собирать учетные данные по классической схеме.

Для рынка это предупреждение про новую поверхность атаки

OpenAI еще в июне сообщила, что Agent Builder выведут из эксплуатации 30 ноября 2026 года, а пользователям предложат перейти на Agents SDK. Но сама история важнее судьбы одного инструмента: корпоративные ИИ-агенты все активнее получают доступ к почте, календарям, дискам и чатам, а механизмы доверия и повторного подтверждения не всегда успевают за этим ростом.

Для российских и СНГ-команд вывод довольно практичный. Любой агентный продукт с URL-параметрами, автозапуском и подключенными рабочими сервисами стоит проверять так же жестко, как административную панель или OAuth-сценарий. Бизнесу имеет смысл пересмотреть, какие коннекторы уже выданы ИИ-инструментам, где отключены дополнительные подтверждения и можно ли запретить публикацию или планирование агентов без явного повторного согласия пользователя.

Следующий логичный шаг для рынка — переносить контроль доступа, аудит действий и ручные подтверждения из категории «желательно» в категорию базовых требований к любому корпоративному ИИ-агенту.

Первоисточник: The Hacker News.

Поделиться: Telegram X LinkedIn