كشفت Zenity Labs يوم الخميس عن بحث يصف ما تسميه AgentForger: ثغرة في أداة بناء Workspace Agents في ChatGPT حوّلت رابطًا واحدًا إلى شخص داخلي دائم ومستقل داخل مؤسسة الضحية.

كيف عملت

كانت الأداة تقبل template_name وinitial_assistant_prompt كمعلمات URL — وتُرسلها تلقائيًا من دون أن تطلب من المستخدم التأكيد. أدى النقر على الرابط إلى إنشاء وكيل وتكوينه ونشره ضمن جلسة المصادقة الخاصة بالضحية نفسها. وبما أنها كانت جلسة الضحية، فقد ورث الوكيل كل الموصلات المصرح بها مسبقًا: Outlook, Gmail, Slack, SharePoint, Teams, Google Drive. كما أُوقفت بوابات الموافقة في الحمولة نفسها.

قناة الأوامر

ثم صار الوكيل المزروع يستعلم صندوق بريد خاضعًا لسيطرة المهاجم كل خمس دقائق، باحثًا عن رسائل يحتوي موضوعها على "TASK" وينفذ ما يجده — اثنا عشر جدولًا زمنيًا متدرجًا تُنتج حلقة مدتها خمس دقائق. هذه قناة قيادة وسيطرة دائمة تعمل بصلاحيات موظف حقيقي؛ واستخدم عرض Zenity التجريبي ذلك لاختبار تحويل بنكي بقيمة $242,500. وقال مدير التكنولوجيا Michael Bargury: "بنقرة واحدة، يحصل المهاجم على وكيل مستقل بالكامل داخل شركتك."

الجدول الزمني

أبلغ الباحث Mike Takahashi عن الأمر عبر Bugcrowd في 4 يونيو. وجرت المعاينة الأولية في 5 يونيو وتم إصلاحه في 8-9 يونيو، عندما أزالت OpenAI المعلمة. الثغرة أُغلقت؛ أما الإفصاح فهو الجديد.

لماذا يهم الشكل

هذه عودة لأسلوب تزوير طلبات المواقع عبر الاستخدام غير المشروع للحسابات في عصر الوكلاء. في هجمات CSRF التقليدية يُخدع المتصفح لتنفيذ إجراء واحد باسم المستخدم المسجّل. أما هنا فكان الإجراء المزور هو إنشاء عملية ذاتية التشغيل دائمة تواصل العمل حتى بعد إغلاق اللسان — وأدوات بناء الوكلاء التي تقبل التهيئة من URL تجعل كل رابط تصيّد محتملًا موظفًا دائمًا.