Zenity Labs a dévoilé jeudi une recherche décrivant ce qu’elle appelle AgentForger : une faille dans le générateur Workspace Agents de ChatGPT qui a transformé un simple lien en un intrus persistant et autonome au sein de l’organisation d’une victime.

Comment cela fonctionnait

Le générateur acceptait template_name et initial_assistant_prompt comme paramètres d’URL — et les envoyait automatiquement sans demander à l’utilisateur de confirmer. En cliquant sur le lien, on créait, configurait et publiait un agent dans la session authentifiée propre à la victime. Comme il s’agissait de la session de la victime, l’agent héritait de tous les connecteurs déjà autorisés : Outlook, Gmail, Slack, SharePoint, Teams, Google Drive. Les garde-fous d’approbation étaient désactivés dans la même charge utile.

Le canal de commande

L’agent déposé interrogeait ensuite une boîte de réception contrôlée par l’attaquant toutes les cinq minutes, à la recherche de messages contenant "TASK" dans l’objet, puis exécutait ce qu’il y trouvait — douze planifications échelonnées produisant une boucle de cinq minutes. Il s’agit d’un lien permanent de commande et de contrôle fonctionnant avec les permissions d’un véritable employé ; la démonstration de Zenity s’en est servie pour effectuer un virement de 242 500 $. Michael Bargury, directeur technique : « D’un seul clic, un attaquant obtient un agent entièrement autonome au sein de votre entreprise. »

Chronologie

Le chercheur Mike Takahashi l’a signalé via Bugcrowd le 4 juin. Le signalement a été trié le 5 juin et corrigé les 8 et 9 juin, lorsque OpenAI a supprimé le paramètre. La vulnérabilité est corrigée ; la divulgation est ce qui est nouveau.

Pourquoi la forme compte

Il s’agit du CSRF réinventé pour l’ère des agents. Le CSRF classique trompe un navigateur pour qu’il effectue une action au nom de l’utilisateur connecté. Ici, l’action usurpée consistait à créer un processus autonome durable qui continue d’agir bien après la fermeture de l’onglet — et les générateurs d’agents qui acceptent une configuration depuis une URL transforment chaque lien d’hameçonnage en un employé permanent potentiel.