Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Пропустот AgentForger во ChatGPT овозможувал поставување злонамерни Workspace Agents преку фишинг-врска

Истражувачи од областа на сајбер-безбедноста открија критична ранливост во ChatGPT Workspace Agents на OpenAI, која можела да овозможи преку една единствена фишинг-врска незабележливо да се креира, одобри и распореди автономен агент со вештачка интелигенција (AI) во рамките на организацијата на жртвата.

Ранливоста е означена со името AgentForger од компанијата Zenity Labs. OpenAI го отстрани проблемот на 8 јуни 2026 година, по процесот на одговорно пријавување на ранливоста.

„Една единствена врска можеше да го злоупотреби ChatGPT Agent Builder на OpenAI за да постави AI агент контролиран од напаѓачот, кој ги користи пристапните права на вистински вработен, при што сите механизми за одобрување се исклучени“, наведува компанијата за AI безбедност во дводелниот извештај споделен со The Hacker News.

Како функционирал нападот

Нападот започнувал кога вработен, без да се посомнева, ќе кликнел на навидум безопасна врска до ChatGPT. Со тоа автоматски се креирал нов AI агент во рамките на доверливата инфраструктура на компанијата, кој потоа ги извршувал инструкциите на напаѓачот.

Станува збор за ранливост од типот Cross-Site Request Forgery (CSRF), преку која се креирал автономен AI агент целосно контролиран од напаѓачот.

Проблемот бил во Agent Builder

Agent Builder е визуелна алатка со интерфејс „повлечи и пушти“ (drag-and-drop) што им овозможува на корисниците да креираат повеќечекорни работни процеси за AI агенти.

Минатиот месец OpenAI објави дека производот ќе биде повлечен од употреба на 30 ноември 2026 година, при што корисниците се охрабруваат да преминат на Agents SDK и Workspace Agents во ChatGPT.

Според Zenity, нивното тестирање покажало дека Agent Builder прифаќал иницијална состојба преку параметри во URL-адресата. Два од тие параметри содржеле шаблон за агент (agent template) и инструкција на природен јазик (natural language prompt) што автоматски му се доставувала на Builder.

„Откривме дека при вчитувањето на страницата вредноста на параметарот initial_assistant_prompt не се прикажува само во полето за внесување. Таа автоматски се испраќа и се извршува. Тоа значи дека инструкција вградена во URL-адресата може да стане првата команда што ќе ја изврши Builder“, објаснува истражувачот од AI Red Team на Zenity, Мајк Такахаши.

Фишинг-врска што активира AI агент

Бидејќи инструкцијата (prompt) можела директно да се вметне во URL-адресата, напаѓачот можел да испрати фишинг-врска до целната жртва во следниот формат:

chatgpt[.]com/agents/studio/new?template_name=[име на шаблон]&initial_assistant_prompt=[злонамерна инструкција]

Доколку жртвата ја отвори таквата врска, Agent Builder автоматски ја извршувал вградената инструкција, што овозможувало создавање и конфигурирање на AI агент под контрола на напаѓачот, користејќи ги дозволите и пристапот на компромитираниот корисник.

Доколку најавен корисник кликне на таквата врска, ChatGPT го отвора Agent Builder во веќе автентицираната сесија на жртвата и автоматски ја испраќа и извршува инструкцијата (prompt) вградена во URL-адресата, без да биде потребна каква било дополнителна интеракција од страна на корисникот.

Сепак, за нападот да биде успешен, напаѓачот мора да ги исполни следните предуслови:

  • жртвата да биде најавена на ChatGPT;
  • жртвата да има пристап до Workspace Agents;
  • жртвата да има барем еден овластен конектор, односно веќе конфигурирана интеграција на ChatGPT со деловна апликација како што се Outlook, Gmail, Google Calendar, Google Drive, Slack или Microsoft Teams.

Интеграцијата преку конектор е неопходна затоа што специјално креираната ChatGPT URL-адреса како влез користи шаблон Chief of Staff, кој му овозможува на агентот автоматски да ги преземе потребните податоци од деловните апликации во работната околина за да подготви таканаречен „high-signal operating brief“ – концизен извештај со најважните и најрелевантни информации од организацијата.

Поконкретно, злонамерната инструкција (prompt) што се вметнува преку URL-адресата му наложува на Agent Builder автоматски да ја изврши следната низа активности:

  • да креира AI агент врз основа на шаблонот Chief of Staff;
  • да ги поврзе сите веќе достапни конектори и за секој од нив да ја постави опцијата „Never ask“, со што повеќе нема да биде потребно одобрување од корисникот;
  • да го објави агентот и да го конфигурира да се извршува автоматски на секој час, претворајќи го во механизам за долгорочно присуство (persistence);
  • да го активира Preview Mode, со што агентот веднаш ќе се изврши.

При секое извршување, агентот проверува дали во сандачето има е-пошта од одредена адреса, при што насловот на пораката започнува со зборот „TASK“. Доколку пронајде таква порака, агентот ги извршува инструкциите содржани во неа и резултатите ги испраќа назад до напаѓачот преку е-пошта.

Preview Mode е наменет да им овозможи на корисниците да го тестираат агентот пред неговото објавување“, објаснуваат од Zenity. „Меѓутоа, во овој случај Preview не претставува само визуелен приказ или пробно извршување. Тој навистина го активира новокреираниот агент користејќи ги поврзаните кориснички сметки на жртвата и поставките за одобрување што штотуку биле конфигурирани.“

„Со други зборови, лажно креираниот агент станува постојан оператор. Првиот клик го инсталира, закажаното извршување го одржува активен, а поврзаните апликации му обезбедуваат извор на нови инструкции, пристап до чувствителни податоци и функции, како и канал преку кој ги испраќа резултатите.“

Со ваквите можности, злонамерниот агент може постепено да навлезе подлабоко во инфраструктурата на организацијата, да собира информации за системите, да презема доверливи документи од облачните складишта и дури да краде лозинки што се споделени во Slack пораки. Практично, тој се претвора во автономен и долготраен „внатрешен“ напаѓач, способен да ги извршува задачите што му ги задава напаѓачот.

Дополнително, компромитираниот Workspace Agent може да се претставува како жртвата и во нејзино име да испраќа фишинг-врски преку Microsoft Teams. Тие врски можат да ги пренасочат примателите кон лажна страница за најава на Microsoft, дизајнирана за кражба на нивните кориснички податоци за пристап.

Овој сценарио е особено загрижувачко бидејќи може да доведе до поширока компромитација на организацијата и да овозможи дополнителни напади од типот Business Email Compromise (BEC), односно измами преку компромитирани деловни е-пошта.

„Напаѓачот нема потреба жртвата повторно да кликне на некоја врска“, објаснува Такахаши. „Ниту пак е потребно прозорецот на Agent Builder да остане отворен. Откако агентот ќе биде објавен и закажан за автоматско извршување, напаѓачот може постојано да му испраќа нови задачи преку поштенското сандаче на жртвата. Секоја е-пошта со наслов што започнува со TASK претставува нова задача за агентот. Агентот не чека нов клик од корисникот – тој чека нови инструкции.“

„Во својата суштина, AgentForger претставува нарушување на довербата во AI агентите (agent trust failure): платформата претпоставува дека корисникот намерно го креирал, одобрил, закажал и го користи агентот“, наведуваат истражувачите.

Овие откритија доаѓаат речиси еден месец откако компанијата за AI безбедност Zenity откри дека сајбер-криминалци активно искористуваат критични ранливости во LiteLLM и јавно достапни, неправилно конфигурирани Ollama сервери за да ја преземат контролата врз AI инфраструктура и да ја користат за напади врз трети страни, како и за извршување на сопствени офанзивни операции.

Овие напади вклучуваат злоупотреба на следните ранливости:

  • CVE-2024-6587
  • CVE-2026-40217
  • CVE-2026-35029

„Сè повеќе се распоредуваат локално хостирани сервери за AI модели и рамки за AI агенти, но тие често остануваат неправилно конфигурирани, без механизми за автентикација и достапни преку предвидливи мрежни порти, прифаќајќи барања од кој било клиент“, предупредуваат од Zenity.

„Како резултат на тоа, јавно изложената AI инфраструктура станува погодна и тешко препознатлива пресметувачка платформа (backend compute) што напаѓачите можат да ја злоупотребат за извршување на злонамерни AI агенти и други офанзивни операции.“

Извори:

  • The Hacker News – ChatGPT AgentForger Flaw Could Deploy Rogue Workspace Agents via a Phishing Link The Hacker News