AgentForger: одна ссылка превращала ChatGPT в автономного инсайдера

Коротко о главном
23 июля 2026 года команда Zenity Labs публично раскрыла AgentForger — уязвимость в ChatGPT Workspace Agents, из-за которой одна фишинговая ссылка могла тайно создать в аккаунте жертвы автономного ИИ-агента с доступом к корпоративным данным. Достаточно было залогиненного пользователя с хотя бы одним подключённым коннектором и одного клика. OpenAI получила отчёт 4 июня и закрыла дыру за четыре дня, до публичного раскрытия. Это не форма запроса, а «подделанный сотрудник»: агент действовал под личностью жертвы.
Для команд, внедряющих ИИ-агентов, вывод прямой: агент с правами на действия — это новая привилегированная учётная запись, и относиться к ней надо соответственно. Мы уже разбирали, чем AI-агенты отличаются от чат-ботов; AgentForger показывает обратную сторону этой автономности. Вопросы конфигурации и доступа здесь смыкаются с задачами информационной безопасности, а не остаются деталью продукта.
Хорошая новость — на момент раскрытия уязвимость уже была устранена, и признаков эксплуатации в реальных атаках Zenity не сообщила. Плохая — сам класс проблемы никуда не делся: агентные функции ИИ-платформ расширяют поверхность атаки быстрее, чем команды успевают выстроить вокруг них контроль.
Что именно произошло
Zenity Labs — компания, специализирующаяся на безопасности ИИ-агентов, — обнаружила, что конструктор агентов (Agent Builder) в ChatGPT принимал инструкции прямо из параметров ссылки. Атакующий формировал обычную с виду ссылку ChatGPT, зашивая в неё выбор шаблона и стартовый промпт. Когда авторизованная жертва открывала такую ссылку, конструктор автоматически создавал агента, подключал к нему уже разрешённые интеграции и публиковал его — без осознанного согласия пользователя.
Ключевой шаг атаки — подмена настроек подтверждения. Forged-агент переключал одобрение действий с записью с режима «всегда спрашивать» на «никогда не спрашивать», отключая основной защитный механизм, который должен блокировать тихие чувствительные операции. После этого агент публиковался и ставился на расписание — запуск каждые пять минут.
Дальше начиналась самая опасная часть. Агент опрашивал почтовый ящик атакующего, искал письма с командами (по префиксу в теме вроде «TASK») и отправлял результаты обратно — по сути, превращая ChatGPT в скрытый канал управления (C2). CTO Zenity Labs Майкл Баргури описал это так: «Это не подделанный запрос, это подделанный инсайдер. Одним кликом атакующий получает полностью автономного агента внутри вашей компании».
Какие данные были под угрозой
Опасность AgentForger прямо пропорциональна тому, к чему у жертвы уже был доступ. Агент наследовал подключённые коннекторы — почту, календарь, облачные хранилища, Slack, Teams — и действовал в их рамках от имени пользователя. Это означало разведку внутри организации, выгрузку чувствительных документов из облачных хранилищ и кражу паролей, упомянутых в переписке Slack.
Поскольку агент работал автономно и на постоянном расписании, он представлял собой не разовую утечку, а устойчивого «инсайдера»: он мог собирать данные, готовить компрометацию деловой переписки (BEC) и выполнять команды атакующего снова и снова, пока его не заметят. Именно персистентность отличает этот класс атак от классического фишинга, где злоумышленник ограничен одной сессией.
Корень проблемы: избыточно разрешающий параметр
Техническая первопричина оказалась приземлённой. Один избыточно разрешающий параметр в инициализации Agent Builder позволял передавать произвольные инструкции через URL — без валидации и без явного подтверждения пользователя. Исследователи использовали два параметра ссылки: выбор мощного гибкого шаблона (в демонстрации — «Chief of Staff») и стартовый промпт, который выполнялся сразу.
OpenAI устранила уязвимость, убрав проблемный параметр. Timeline здесь показателен для оценки зрелости процесса: отчёт от Zenity поступил 4 июня 2026 года, компания подтвердила находку в течение суток и завершила исправление к 8 июня — за несколько недель до публичного раскрытия 23 июля. Быстрая реакция на отчёт исследователей — ровно то, чего ждут от вендора, чьи продукты получают всё больше прав на действия.
Что это значит для команд, внедряющих ИИ-агентов
AgentForger — не единичный баг конкретного продукта, а иллюстрация нового класса рисков. Как только ИИ-агент получает право совершать действия (писать письма, читать файлы, обращаться к API), он становится привилегированной сущностью, и любая брешь в том, как он создаётся и настраивается, превращается в путь к компрометации. Для продуктовых и security-команд это смещает фокус с «что модель может сказать» на «что агент может сделать».
Практический смысл — переносить на ИИ-агентов ту же дисциплину, что и на любые интеграции с широкими правами. Действия с записью и подключение чувствительных коннекторов должны требовать явного подтверждения человека, а настройка «никогда не спрашивать» — считаться привилегированным изменением, а не удобной галочкой. Стоит вести инвентарь агентов и их прав, ограничивать коннекторы принципом наименьших привилегий и логировать действия агентов так же, как действия сервисных учёток. Если вы разрабатываете собственные агентные фичи, безопасность их конфигурации проверяется в том числе через аудит кода и моделирование угроз ещё до релиза.
Отдельный урок касается пользователей. AgentForger эксплуатировал доверие к ссылкам ChatGPT — привычному, «безопасному» домену. Обучение команд тому, что клик по ссылке ИИ-сервиса может иметь последствия уровня установки ПО, становится частью базовой гигиены, а не паранойей.
Часто задаваемые вопросы
Была ли AgentForger использована в реальных атаках? Zenity Labs раскрыла уязвимость как исследование и не сообщала о её эксплуатации в дикой природе. OpenAI закрыла дыру 8 июня 2026 года — за несколько недель до публичного раскрытия 23 июля.
Кому угрожала уязвимость? Пользователям ChatGPT Workspace Agents, залогиненным и имеющим хотя бы один подключённый коннектор (почта, облако, Slack и т. п.), которые открывали специально сформированную фишинговую ссылку.
Что нужно сделать сейчас? Специального действия со стороны пользователей не требуется — исправление на стороне OpenAI. Но командам стоит пересмотреть подход к правам ИИ-агентов: требовать подтверждения на действия с записью, применять наименьшие привилегии к коннекторам и логировать активность агентов.
Чем этот случай отличается от обычного фишинга? Классический фишинг крадёт данные в рамках одной сессии. AgentForger создавал автономного агента на постоянном расписании — устойчивого «инсайдера», который продолжал работать и выполнять команды атакующего до тех пор, пока его не обнаружат.
Источники
Zenity Labs — «Zenity Labs Uncovers AgentForger, a ChatGPT Vulnerability», 23 июля 2026 года (первоисточник исследователей).
SecurityWeek — «OpenAI Fixes ChatGPT Agent Flaw That Could Let Attackers Forge an AI Insider», июль 2026 года.
The Hacker News — «ChatGPT AgentForger Flaw Could Deploy Rogue Workspace Agents via a Phishing Link», 24 июля 2026 года.