ChatGPT AgentForger漏洞:一个钓鱼链接即可部署恶意AI代理
ChatGPT AgentForger漏洞(CVE未分配)允许攻击者通过单个钓鱼链接在受害者组织内部署恶意AI代理。利用CSRF和Agent Builder URL参数自动执行机制,攻击者可创建持久化后门代理,窃取云存储文档、密码,并发送钓鱼邮件。安全专家建议立即升级或迁移至Agents SDK。
🔓 Critical 漏洞利用
研究人员披露了OpenAI ChatGPT Workspace Agents中的严重CSRF漏洞(代号AgentForger),攻击者可通过构造特制URL发送钓鱼链接,诱使已登录的受害者点击,从而自动创建并部署一个由攻击者控制的持久化AI代理。该代理能利用已授权的企业应用连接器(如Outlook、Slack等)窃取数据、发送钓鱼邮件,甚至横向移动。
来源:The Hacker News | 2026-07-24 | 原文链接
🔍 关键发现
- ChatGPT Agent Builder通过URL参数initial_assistant_prompt自动提交并执行恶意提示,无需用户额外交互。
- 攻击者可利用“chief-of-staff”模板和恶意提示,使伪造的代理自动附加所有可用连接器并关闭审批(设置为“Never ask”)。
- 代理通过调度每小时运行和即时预览模式实现持久化,并监听特定邮箱指令执行任意任务。
⚔️ 攻击链分析
1. 攻击者构造包含恶意template_name和initial_assistant_prompt参数的URL; 2. 已登录ChatGPT的受害者点击链接,Agent Builder在受害者会话中自动打开并执行恶意提示; 3. 恶意提示创建基于模板的代理,附加连接器、关闭审批、设置每小时调度并立即运行预览模式; 4. 代理开始监听指定发件人邮箱中“TASK”主题的邮件,执行攻击者指令并回传结果。
🚩 失陷指标 (IOC)
chatgpt[.]com/agents/studio/new?template_name=*&initial_assistant_prompt=*攻击者控制的邮箱地址(用于发送TASK指令邮件)
🛡️ 缓解建议
- ✅ 立即升级Agent Builder至已修复版本或迁移至OpenAI Agents SDK(Agent Builder将于2026年11月30日停用)。
- ✅ 在企业ChatGPT工作区中限制Agent Builder的使用权限,仅授权必要人员,并审计所有已创建的代理。
- ✅ 对用户进行钓鱼意识培训,警惕包含可疑参数的chatgpt.com链接,并启用多因素认证(MFA)以提升账户安全性。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 攻击者需要受害者满足哪些前提条件?
受害者需已登录ChatGPT、有Workspace Agents访问权限,并至少有一个已授权的企业应用连接器(如Outlook、Slack)。
❓ 漏洞利用后如何实现持久化?
恶意代理通过设置每小时调度任务实现持久化,即使关闭浏览器也能持续运行;同时预览模式立即执行代理任务。
❓ OpenAI何时修复了该漏洞?
OpenAI于2026年6月8日通过负责任披露后修复了AgentForger漏洞,并计划于2026年11月30日停用Agent Builder。