Zenity Labs divulgó el jueves una investigación en la que describe lo que llama AgentForger: un fallo en el creador de Workspace Agents de ChatGPT que convirtió un solo enlace en un infiltrado persistente y autónomo dentro de la organización de la víctima.
Cómo funcionaba
El creador aceptaba template_name y initial_assistant_prompt como parámetros de URL — y los enviaba automáticamente sin pedir al usuario que confirmara. Al hacer clic en el enlace, se creaba, configuraba y publicaba un agente bajo la propia sesión autenticada de la víctima. Como se trataba de la sesión de la víctima, el agente heredaba todos los conectores ya autorizados: Outlook, Gmail, Slack, SharePoint, Teams, Google Drive. Los controles de aprobación se desactivaban en el mismo payload.
El canal de mando
El agente implantado después consultaba un buzón controlado por el atacante cada cinco minutos, buscando mensajes con "TASK" en el asunto y ejecutando lo que encontraba — doce programaciones escalonadas que producían un bucle de cinco minutos. Se trata de un vínculo de mando y control permanente que funciona con los permisos de un empleado real; la demostración de Zenity lo utilizó para ejecutar una transferencia bancaria de $242.500. El director de tecnología Michael Bargury afirmó: "Con un solo clic, un atacante obtiene un agente totalmente autónomo dentro de tu empresa".
Cronología
El investigador Mike Takahashi lo notificó a través de Bugcrowd el 4 de junio. Fue clasificado el 5 de junio y corregido el 8-9 de junio, cuando OpenAI eliminó el parámetro. La vulnerabilidad está cerrada; lo nuevo es la divulgación.
Por qué importa la forma
Esto es la falsificación de solicitudes entre sitios, renacida para la era de los agentes. El CSRF clásico engaña a un navegador para que realice una acción en nombre del usuario que ha iniciado sesión. Aquí, la acción falsificada era crear un proceso autónomo duradero que sigue actuando mucho después de cerrar la pestaña — y los creadores de agentes que aceptan configuración desde una URL convierten cualquier enlace de phishing en un posible empleado permanente.
