Zenity Labs odkryło lukę AgentForger w OpenAI Workspace Agents — pojedynczy link tworzył autonomicznego agenta przejmującego uprawnienia użytkownika.

Źródło zdjęcia: The Decoder
Firma Zenity Labs odkryła poważną lukę w agentach Workspace OpenAI o nazwie „AgentForger”, która pozwalała na utworzenie autonomicznego agenta AI poprzez pojedynczy zmanipulowany link ChatGPT. Szczegóły ataku zostały opisane w raporcie opublikowanym przez The Decoder.
Atak wykorzystywał parametry URL do przejęcia uprawnień aplikacji ofiary, wyłączenia kontroli bezpieczeństwa i trwałego wykonywania poleceń napastnika zgodnie z harmonogramem. OpenAI naprawiło lukę w ciągu czterech dni, ale incydent pokazuje szerszy problem z zabezpieczeniami autonomicznych agentów.
Zenity Labs nazwało odkrytą lukę „AgentForger” i określiło ją jako ewolucję klasycznego ataku cross-site request forgery (CSRF). W typowym ataku CSRF użytkownik klika złośliwy link i nieświadomie wykonuje niepożądaną akcję. AgentForger poszedł znacznie dalej.
Zamiast uruchamiać pojedynczą niepożądaną akcję, zmanipulowany link ChatGPT rozpoczynał tworzenie w pełni autonomicznego agenta. Ten agent działał w granicach zaufania firmy, korzystał z łączników już autoryzowanych przez ofiarę i odbierał nowe zadania od napastnika zgodnie z harmonogramem.
Agent Builder, wprowadzony w 2025 roku, jest dostępny pod adresem chatgpt.com/agents/studio/new i akceptuje dwa parametry URL: template_name wybiera szablon startowy, a initial_assistant_prompt dostarcza instrukcje. Zenity odkryło, że strona nie tylko umieszczała wartość parametru w polu prompt, ale także automatycznie go przesyłała i uruchamiała.
Jedynym warunkiem powodzenia ataku było zalogowanie ofiary do ChatGPT, dostęp do agentów Workspace oraz autoryzacja przynajmniej jednego łącznika takiego jak Outlook, Gmail, Slack, Google Drive, SharePoint czy Teams. Ponieważ połączenia już istniały, nie pojawiał się nowy prompt OAuth, który mógłby zaalarmować ofiarę.
W demonstracji Zenity osadził w URL prompt prowadzący Builder przez wszystkie etapy w formie ponumerowanej listy zadań. Agent został skonfigurowany do integracji wszystkich już połączonych łączników i zmiany każdego wymagania uprawnień do odczytu, zapisu i usuwania na „Nigdy nie pytaj”.
Stworzył również harmonogramy uruchamiania co pięć minut, sprawdzał Outlook pod kątem e-maili od napastnika z „TASK” w temacie, wykonywał ich instrukcje używając połączonych aplikacji i odsyłał wyniki bez filtrowania.
Bez harmonogramu atak byłby jednorazowym zdarzeniem. Scheduler przekształcił sfałszowanego agenta w coś przypominającego infrastrukturę command-and-control. Po wdrożeniu agenta ofiara nie musiała już klikać ponownie ani otwierać ChatGPT. Agent budził się co pięć minut, sprawdzał skrzynkę pod kątem nowych e-maili TASK, wykonywał zawarte w nich instrukcje i odsyłał wyniki.
W drugiej części analizy Zenity pokazało, co napastnicy mogliby zrobić przez ten kanał. Po otrzymaniu polecenia „TASK 1: RECON” agent zmapował organizację, pobierając dane z Outlook, Slack, Teams, Drive, SharePoint i Kalendarza, aby wyświetlić ludzi, role, kanały, aktywne projekty i cykliczne spotkania.
Incydent podkreśla szerszy problem bezpieczeństwa: tradycyjne narzędzia zabezpieczające nie są przystosowane do obsługi autonomicznych agentów działających pod legalnymi tożsamościami użytkowników.

Brytyjski startup rozszerza ofertę o Roleplay Sessions — platformę do ćwiczenia trudnych rozmów biznesowych z AI, które ocenia wydajność pracowników.

Badanie Epoch AI pokazuje, że popularne detektory AI przegapiają średnio 13% tekstów imitujących styl konkretnych autorów, szczególnie w pisarstwie naukowym.

Innowacje w AI zależą już nie tylko od chipów i algorytmów, ale od zaawansowanych materiałów, które definiują możliwości kolejnych generacji technologii.