Zenity Labs 周四披露了一项研究,称其为 AgentForger:ChatGPT 的 Workspace Agents 构建器中存在一个漏洞,只需一条链接,就能在受害者组织内部变成一个持续存在、可自主运行的内鬼。
它是如何运作的
该构建器将 template_name 和 initial_assistant_prompt 作为 URL 参数接受——并且会 在不要求用户确认的情况下 自动提交。点击这条链接后,一个代理会在受害者自己的已认证会话下被创建、配置并发布。由于使用的是受害者的会话,该代理继承了已获授权的所有连接器:Outlook、Gmail、Slack、SharePoint、Teams、Google Drive。同一载荷还关闭了审批关口。
指令通道
随后,这个被植入的代理每 五分钟 轮询一次攻击者控制的收件箱,查找主题中包含 “TASK” 的邮件并执行所找到的内容——12 个错峰调度形成一个五分钟循环。这是一条以真实员工权限运行的常驻指挥控制链路;Zenity 的演示用它发起了一笔 242,500 美元 的电汇。CTO Michael Bargury 表示:“只需点击一次,攻击者就能在你公司内部获得一个完全自主运行的代理。”
时间线
研究员 Mike Takahashi 于 6 月 4 日 通过 Bugcrowd 报告了该问题。该问题于 6 月 5 日 被分流处理,并在 6 月 8 日至 9 日 修复,OpenAI 也移除了该参数。这个漏洞已经关闭;新的内容是这次披露本身。
为什么这种形态很重要
这相当于为代理时代重新上演的跨站请求伪造。传统 CSRF 会诱骗浏览器以已登录用户的身份执行一次操作。这里被伪造的操作则是 创建一个持久的自主进程,即使标签页关闭后仍会继续行动——而那些接受 URL 配置的代理构建器,会把每一条钓鱼链接都变成一个潜在的常驻员工。
