返回首頁

AI 安全

AgentForger 利用 URL 參數偽造 ChatGPT Workspace Agent,沿用使用者既有連接器權限

Zenity 公開一條已修補的 CSRF 式攻擊鏈:登入中的使用者只要開啟特製連結,ChatGPT Agent Builder 就可能自動建立、排程及執行攻擊者控制的代理。漏洞未繞過 OAuth,而是繼承既有授權,凸顯代理建立流程、執行身分與工具權限之間的新型信任缺口。

State Government Photographer · CC0 · Image source
zh-Hant

Zenity Labs 公開名為 AgentForger 的 ChatGPT Workspace Agents 漏洞。問題出在 Agent Builder 建立頁面接受 `template_name` 與 `initial_assistant_prompt` 等 URL 參數,其中提示參數可在頁面載入後自動送出。攻擊者因此能把特製連結包裝成一般 ChatGPT 網址;已登入、具 Workspace Agents 權限且曾授權企業連接器的使用者一旦開啟,系統便可能替其建立並發布攻擊者預先定義的代理。

研究者示範的代理會把核准模式改成「Never ask」、設定週期性工作,並透過 Outlook 郵件接收後續指令。由於 Gmail、Outlook、Slack、Teams、Drive 或 SharePoint 等連接器早已由受害者授權,攻擊鏈不必再次觸發 OAuth 同意畫面。代理可搜尋跨系統文件及憑證、寄回資料,甚至以受害者身分發送內部釣魚訊息。這是傳統 CSRF 被代理化後的放大:被偽造的不再是單次請求,而是一個可持續執行、跨工具操作的工作身分。

Zenity 表示已於 6 月初通報,OpenAI 數日內完成修補;目前沒有證據顯示漏洞曾遭實際利用。公開資料也未提供 CVE、完整伺服器端修補內容或受影響租戶範圍,因此不能據此判定所有 Agent Builder 部署都曾可被攻擊。

工程團隊不應只檢查提示注入。代理建立、發布、排程、連接器掛載與核准政策變更都應成為可稽核事件;高權限連接器宜採逐代理授權,而非自動繼承使用者全部權限。接下來值得確認的是平台能否提供租戶級代理清冊、建立來源、不可變更的核准下限,以及對新代理與排程變更的即時告警。

來源

  1. AgentForger, Part 2: The Autonomous Insider
  2. OpenAI Fixes ChatGPT Agent Flaw That Could Let Attackers Forge an AI Insider
  3. AgentForger: Why AI Agent Security Needs More Than a Patch