Исследователи из Zenity Labs вскрыли критическую брешь в архитектуре Workspace Agents от OpenAI, получившую название AgentForger. Оказалось, что для захвата цифровой личности пользователя и развертывания вредоносного автономного агента достаточно одной манипуляции с URL. Эксплуатируя параметры template_name и initial_assistant_prompt на эндпоинте создания агентов, атакующие обходят стандартный интерактивный процесс настройки. Система послушно исполняет промпты, зашитые в ссылку, что позволяет собрать, сконфигурировать и опубликовать персистентного агента без какого-либо участия жертвы после первого клика.

Удар приходится в самую уязвимую зону — границу доверия корпоративных сред, где пользователи уже выдали разрешения коннекторам для Outlook, Gmail, Slack или Google Drive. По сути, AgentForger превращает легитимные права доступа в оружие.

Как отмечают в Zenity Labs, атака задействует режим предварительного просмотра (Preview Mode) в Agent Builder для выполнения инструкций на реальных данных пользователя. Это изящный и опасный способ превратить автоматизацию платформы в инфраструктуру управления и контроля (C2), действующую от имени доверенного сотрудника.

Проблема персистентности здесь доведена до абсурда: механизм планирования задач позволяет вредоносному агенту запускаться каждые пять минут. В этом цикле «теневой» агент проверяет новые вводные, проводит разведку в корпоративной почте или облачных дисках и отправляет результаты оператору. Хотя OpenAI закрыла конкретную дыру за четыре дня, инцидент подсветил фундаментальную проблему: традиционные инструменты безопасности абсолютно слепы перед угрозами, мимикрирующими под авторизованные рабочие процессы.

Главные выводы исследования

Уязвимость позволяет создавать скрытых агентов через манипуляцию URL-параметрами без подтверждения пользователя. Вредоносный софт использует уже имеющиеся доступы к корпоративным сервисам (Google Drive, Slack, почта) для кражи данных. Циклический запуск задач обеспечивает постоянное присутствие атакующего в системе и регулярную выгрузку информации. Отсутствие механизмов верификации намерений (Intent Verification) делает платформы автоматизации идеальной средой для C2-инфраструктуры.

Индустрии жизненно необходимы новые протоколы верификации действий агентов, которые исключат саму возможность инъекции инструкций через внешние параметры. Если ядро атаки строится на легитимном переиспользовании существующих разрешений, текущие системы защиты не способны отличить рутинную автоматизацию от работы перехваченного агента. Без механизмов жесткого подтверждения намерений любые обещания безопасности в среде автономных систем остаются лишь маркетинговым шумом.

ИИ-агентыБезопасность ИИКибербезопасностьOpenAI