← Все статьи
2026-07-24 08:02 · 🤖 AI World

AgentForger: одна ChatGPT-ссылка создавала агента с правами жертвы

Zenity Labs раскрыли уязвимость в OpenAI Agent Builder: подделанная ссылка на ChatGPT автоматически создавала агента на аккаунте жертвы, который каждые пять минут получал команды от атакующего. Без уведомлений. Без подтверждений.

AgentForger: одна ChatGPT-ссылка создавала агента с правами жертвы

Исследователи из Zenity Labs раскрыли уязвимость в OpenAI Agent Builder, которой дали имя AgentForger. Одна подделанная ссылка на ChatGPT — и на аккаунте жертвы появлялся автономный агент, унаследовавший её идентичность и права доступа. Каждые пять минут агент обращался к почтовому ящику атакующего за новыми инструкциями. Требования подтверждения были обойдены через вредоносный промпт, встроенный в ссылку.

Контекст

OpenAI Agent Builder позволяет создавать кастомных GPT-агентов с доступом к внешним API, почте, файлам и корпоративным данным. Ключевая особенность архитектуры: агент наследует токены и права создателя. Это не случайный баг — это проектное решение, которое в руках атакующего превращается в полноценный вектор атаки.

Zenity Labs специализируется на безопасности AI-агентов в корпоративных средах. Описанный ими сценарий прямолинеен: атакующий формирует ссылку на ChatGPT с вредоносным промптом внутри, жертва переходит по ней, агент создаётся автоматически и сразу начинает работу. Polling-цикл в пять минут обеспечивает постоянный командный канал без необходимости держать активное соединение.

Техника относится к классу prompt injection — внедрению вредоносных инструкций в контент, обрабатываемый языковой моделью. В случае с агентами это принципиально опаснее обычной инъекции: агент не просто генерирует текст, он совершает действия — читает письма, обращается к API, пишет файлы.

Аналитика

AgentForger наглядно показывает: агентные системы расширяют поверхность атаки качественно, а не количественно. Раньше для компрометации корпоративного аккаунта нужно было украсть пароль или токен. Теперь достаточно убедить сотрудника перейти по ссылке. Агент с унаследованными правами — это постоянный тихий прокси атакующего внутри инфраструктуры жертвы.

Пятиминутный polling-цикл выбран не случайно: он маскирует командный канал под фоновую активность ChatGPT. Службы мониторинга, которые видят только сетевой трафик, с высокой вероятностью не отличат это от обычных запросов к OpenAI. Агент существует, пока жертва не удалит его вручную — а она, скорее всего, не знает о его существовании.

Более широкий сигнал для индустрии: отрасль движется к мульти-агентным системам с реальными полномочиями — доступ к CRM, почте, кодовой базе, финансовым инструментам. Безопасность prompt-слоя становится такой же критической задачей, как защита API и управление идентичностями. Компании, которые внедряют AI-агентов без аудита привилегий и изоляции прав, берут на себя риск, который пока не умеют ни измерить, ни застраховать.

Кейсы применения в бизнесе

B2B SaaS стартап: если команда использует ChatGPT Enterprise или кастомных GPT-агентов с доступом к CRM, почте или внутренним API — проведите аудит привилегий. Какой агент имеет доступ к чему? Может ли он инициировать действия без явного подтверждения? Внедрите принцип минимальных привилегий: агент получает ровно те права, которые нужны для конкретной задачи, не шире.

Корпорация с legacy-инфраструктурой: в enterprise-среде ChatGPT нередко интегрирован с Active Directory, почтовыми серверами, ERP-системами. AgentForger-сценарий означает, что компрометация одного сотрудника через подделанную ссылку может обеспечить атакующему постоянный доступ к корпоративным данным. Рекомендация: ограничьте создание агентов через политику, логируйте все агентные действия, настройте алерты на аномальное поведение — особенно регулярные исходящие запросы к внешним адресам.

SMB и локальный бизнес в КР/СНГ: если вы используете ChatGPT без кастомных агентов и внешних интеграций — ваш непосредственный риск ниже. Но базовое правило: не переходите по ссылкам на ChatGPT-сессии от незнакомых источников, особенно если ссылка содержит длинный параметр. И проверьте, какие разрешения запрашивают подключённые к ChatGPT плагины или интеграции.

Кейсы в личной жизни

Разработчик: если вы строите продукты на базе OpenAI API с агентными возможностями, внедрите sandbox-изоляцию и валидируйте все входящие данные, которые агент обрабатывает. Prompt injection возможен не только через специальные ссылки — вектором может стать содержимое документа, письма или веб-страницы, которую агент читает в рамках задачи.

Контент-мейкер или фрилансер: вы, скорее всего, используете ChatGPT без кастомных агентов и сложных интеграций — непосредственный риск AgentForger минимален. Общее правило: не открывайте «магические ссылки» на ChatGPT-сессии, которые присылают незнакомые люди якобы для демонстрации чего-то интересного. Это классическая социальная инженерия, просто в новой оболочке.

Студент или исследователь AI: AgentForger — отличный кейс для понимания механики prompt injection на агентных системах. Разберите три ключевых элемента атаки: наследование идентичности, обход approval-флагов через промпт, polling-цикл как канал управления. Это базовые концепции AI security, которые уже сегодня востребованы в продуктовых командах и будут только набирать вес.

Как применить сегодня

  • Откройте ChatGPT → раздел «My GPTs» и проверьте список созданных агентов — удалите всё, что не создавали сами
  • Если используете ChatGPT Enterprise: запросите у IT отчёт по всем агентам в организации и их правам доступа
  • Введите командное правило: агенты с доступом к корпоративным данным создаются только через верифицированный внутренний процесс, никогда — по внешним ссылкам
  • Разработчикам: изучите защитные паттерны против prompt injection в agentic-системах — изоляция контекста, белые списки инструкций, явные approval-gates перед действиями с побочными эффектами
  • Настройте алерты на регулярные исходящие запросы с промежутком около 5 минут в логах интегрированных сервисов — это потенциальный признак polling-агента
← Все статьи