Исследователи Zenity Labs обнаружили критическую уязвимость AgentForger в платформе OpenAI GPTs. Злоумышленники могут создавать специально подготовленные ссылки, которые при переходе пользователя автоматически разворачивают автономного агента. Этот агент наследует права доступа жертвы, обходит механизмы подтверждения действий и каждые пять минут запрашивает новые инструкции с удаленного сервера, выполняя команды от имени сотрудника компании.

Атака эксплуатирует механизм создания кастомных GPT-агентов. Внедряя вредоносные системные инструкции в конфигурацию агента, злоумышленник заставляет его игнорировать политики безопасности и скрытно взаимодействовать с внешними ресурсами. Поскольку агент действует под учетной записью пользователя, он получает доступ к корпоративным данным, почте и внутренним инструментам, к которым у жертвы есть соответствующие права.

Основная опасность заключается в скрытности процесса: пользователь может даже не осознавать, что активировал агента, который продолжает функционировать в фоновом режиме. Это создает серьезные риски для корпоративной безопасности, так как автоматизированные системы могут использоваться для кражи конфиденциальной информации или проведения фишинговых атак внутри защищенного периметра организации.

Ключевые факты

  • Уязвимость получила название AgentForger и была выявлена специалистами компании Zenity Labs.
  • Агент, созданный через вредоносную ссылку, каждые 5 минут опрашивает сервер злоумышленника для получения новых команд.
  • Вредоносный агент наследует все права доступа и идентификационные данные пользователя, авторизованного в системе.
  • Атака позволяет обходить стандартные требования подтверждения действий, заложенные в системные промпты агента.
  • Уязвимость затрагивает механизм создания и распространения кастомных GPT-агентов в экосистеме OpenAI.