Исследователи Zenity Labs обнаружили критическую уязвимость AgentForger в платформе OpenAI GPTs. Злоумышленники могут создавать специально подготовленные ссылки, которые при переходе пользователя автоматически разворачивают автономного агента. Этот агент наследует права доступа жертвы, обходит механизмы подтверждения действий и каждые пять минут запрашивает новые инструкции с удаленного сервера, выполняя команды от имени сотрудника компании.
Атака эксплуатирует механизм создания кастомных GPT-агентов. Внедряя вредоносные системные инструкции в конфигурацию агента, злоумышленник заставляет его игнорировать политики безопасности и скрытно взаимодействовать с внешними ресурсами. Поскольку агент действует под учетной записью пользователя, он получает доступ к корпоративным данным, почте и внутренним инструментам, к которым у жертвы есть соответствующие права.
Основная опасность заключается в скрытности процесса: пользователь может даже не осознавать, что активировал агента, который продолжает функционировать в фоновом режиме. Это создает серьезные риски для корпоративной безопасности, так как автоматизированные системы могут использоваться для кражи конфиденциальной информации или проведения фишинговых атак внутри защищенного периметра организации.
Ключевые факты
- Уязвимость получила название AgentForger и была выявлена специалистами компании Zenity Labs.
- Агент, созданный через вредоносную ссылку, каждые 5 минут опрашивает сервер злоумышленника для получения новых команд.
- Вредоносный агент наследует все права доступа и идентификационные данные пользователя, авторизованного в системе.
- Атака позволяет обходить стандартные требования подтверждения действий, заложенные в системные промпты агента.
- Уязвимость затрагивает механизм создания и распространения кастомных GPT-агентов в экосистеме OpenAI.
