OpenAI Workspace Agents 漏洞:一个 ChatGPT 链接即可创建恶意 AI 智能体
One tampered ChatGPT link could spawn a rogue AI agent that took orders from an attacker every five minutes
安全公司 Zenity Labs 发现 OpenAI Workspace Agents 存在“AgentForger”漏洞,攻击者发送一个含恶意提示词的 ChatGPT 链接,即可在受害者账户下创建自主 AI 智能体。该智能体继承受害者身份和已授权应用权限,绕过安全审批,并设置每五分钟运行一次的定时任务,从攻击者邮箱获取指令执行。OpenAI 在四天内修复了该漏洞。
这不是普通漏洞,是攻击者仅用一个链接就能在受害者身份下创建自主代理的新攻击类型,传统安全工具完全看不见。所有用 ChatGPT Workspace 并连接了企业应用的公司都应该认真读一遍。

OpenAI(截图)
要点
- Zenity Labs 披露了 OpenAI Workspace Agents 中的一个漏洞,被命名为“AgentForger”,只需一个经过篡改的链接,就能在用户不知情的情况下创建一个代表用户行事的自主 AI 智能体。
- 该攻击利用 URL 参数劫持受害者的应用权限,关闭安全控制,并按计划永久执行攻击者的命令,实际上将平台自身的能力反过来用于对付用户。
- OpenAI 在四天内修复了该漏洞,但 Zenity 认为,这一事件凸显了一个更广泛的问题:传统安全工具无法应对以合法用户身份运行的自主智能体。
一个被篡改的 ChatGPT 链接就能启动一个 AI 智能体,每五分钟悄悄检查一次攻击者的收件箱是否有新订单。Zenity Labs 称该漏洞是针对基于智能体的 AI 的一类新型攻击。
AI 安全公司 Zenity Labs 在 OpenAI Workspace Agents 中发现了一个漏洞,一个经过篡改的链接就能在员工账户下创建一个自主 AI 智能体。该智能体会冒用受害者的身份,并复用其现有的应用权限,从而绕过本应用于保护敏感操作的审批步骤。
Zenity 将该漏洞命名为“AgentForger”,并将其视为经典跨站请求伪造(CSRF)的进化形态。在典型的 CSRF 攻击中,某人点击了一个恶意链接,或落入了一个精心构造的页面,从而在不知情的情况下触发了一个他们从未打算执行的已认证操作。
AgentForger 更进一步。它并非触发单个不想要的操作,而是通过被操纵的 ChatGPT 链接启动了一个完全自主的智能体的创建。该智能体在公司的信任边界内运行,接入了受害者此前已授权的连接器,并按周期性计划从攻击者那里接收新任务。

URL 参数让攻击者能够自动化创建智能体
创建 Workspace 智能体通常是一个交互式过程。用户选择模板、输入指令、连接工具、检查共享设置、在预览模式下测试智能体,然后将其发布。AgentForger 让攻击者能够通过一个 URL 触发其中大部分流程,而几乎无需用户进一步输入。
Agent Builder 于 2025 年推出,可在 chatgpt.com/agents/studio/new 访问,并接受两个 URL 参数。template_name 用于选择起始模板,例如“chief-of-staff”,而 initial_assistant_prompt 则提供指令。
Zenity 发现,该页面不仅把 initial_assistant_prompt 的值放进了提示词字段,还会自动提交并运行该提示词。攻击者无需向 ChatGPT 发送原始请求,也无需直接操控受害者的浏览器。他们只需要一个 chatgpt.com 链接,附上一段乍看之下无害的提示词即可。

唯一的前提条件是:受害者已登录 ChatGPT,拥有 Workspace Agents 的访问权限,并且至少授权过一个连接器,例如 Outlook、Gmail、Slack、Google Drive、SharePoint 或 Teams。由于这些连接早已存在,不会弹出新的 OAuth 授权提示,也就不会引起受害者的警觉。
一次点击就构建并发布了该智能体
在演示中,Zenity 在 URL 中嵌入了一段提示词,引导 Builder 按编号任务清单完成所有步骤。该智能体被设置为整合所有已连接的非 MCP 连接器,并将读取、写入和删除的每一项权限要求都改为“从不询问”。
它还创建了每五分钟运行一次的定时任务,检查 Outlook 中来自攻击者、主题行包含“TASK”的邮件,利用已连接的应用程序执行其中的指令,并将结果未经任何过滤地回传。

Builder 在未询问用户的情况下创建了一个名为“TASK Mail Operator”的智能体。它连接了已授权的服务,禁用了审批要求,发布了该智能体,并在预览模式下启动了它。
Zenity 表示,预览模式不仅仅是可视化测试运行:它会使用刚刚配置好的审批设置,针对受害者真实连接的账户执行新智能体。由于所有设置都已设为“从不询问”,首次运行在未向用户请求审批的情况下就完成了。

定时调度让攻击者获得了持久访问权限
如果没有调度器,这次攻击只会是一次性事件。调度器将伪造的智能体转变为类似命令与控制基础设施的东西。一旦该智能体被部署,受害者无需再次点击或重新打开 ChatGPT。该智能体每五分钟唤醒一次,检查收件箱中是否有新的 TASK 邮件,执行其中包含的指令,并将结果发送回去。初始点击安装了智能体,调度器让它保持存活,而收件箱则成为了命令通道。

在第二部分的分析中,Zenity 展示了攻击者可以通过这一渠道做些什么。在收到“TASK 1: RECON”指令后,该智能体对组织进行了测绘。它从 Outlook、Slack、Teams、Drive、SharePoint 和 Calendar 中提取数据,列出人员、角色、频道、活跃项目和周期性会议。

该智能体还搜索了 Drive、SharePoint 和 Outlook。它找到了一份并购条款清单、一份提及未达成营收目标和计划裁员的董事会演示文稿,以及一份包含联系方式和薪酬数据的全公司员工导出文件。一个被包装成“DLP 演练”的请求指示该智能体在 Slack 中搜索字符串“pass:”。该智能体找到了一组数据库用户名和密码,并将两者都通过电子邮件发送给了攻击者。

其他任务滥用了受害者的可信身份。该智能体通过受害者的 Teams 账号发送消息,要求同事在一个由攻击者控制的登录页面上确认 SSO 上线。Zenity 还测试了通过 Slack 进行的钓鱼攻击,以及一个商业电子邮件入侵模板。其他测试包括一笔 242,500 美元电汇的审批请求,以及一个包含由攻击者控制的参与者的日历邀请。

防护措施未能阻止攻击
Zenity 将 AgentForger 追溯到两个相关的设计选择。构建器将 initial_assistant_prompt 参数视为可执行输入,而非需要用户确认的用户输入。因此,攻击者控制的 URL 可以在受害者已认证的会话中更改数据和设置,而无需用户明确批准。
同一个提示词还可以更改安全设置,包括审批策略和执行计划。这意味着该指令可以禁用本应对敏感操作要求人工审批的系统。
Zenity 将这种组合描述为“致命三要素”:URL 提供了不可信输入,连接器提供了对私有数据的访问权限,而电子邮件则提供了将这些数据发送出去的途径。大多数漏洞利用都必须先绕过这些防护措施。而 AgentForger 则直接让攻击者获得了一个构建工具的访问权限,该工具可以创建一个已经禁用这些防护措施的智能体。
自主智能体打破了当今安全工具背后的假设
Zenity 于 2026 年 6 月 4 日通过 OpenAI 的 Bugcrowd 项目报告了 AgentForger。OpenAI 于次日确认了该报告,并于 6 月 8 日通过移除受影响的 URL 参数修复了该漏洞。Zenity 称赞了 OpenAI 安全团队的响应速度。
据 Zenity 称,在修复上线之前,该漏洞影响了所有使用 ChatGPT Workspace Agents 并已预先授权企业连接器的组织。
Zenity 表示,该问题远不止这一个具体漏洞。传统安全工具是为用户和端点构建的,而不是为通过合法用户身份行动的自主智能体构建的。智能体在无人监督下能做的事情越多,当他人提供其指令时,它能造成的破坏就越大。这家网络安全公司将 AgentForger 称为“智能体信任失效”:该平台假定用户本人创建、批准、安排并启动了该智能体。
围绕基于智能体的 AI 的安全担忧近来日益加剧。Hugging Face 报告称,一个完全由 AI 控制的智能体系统通过一个被操纵的数据集进入了其生产基础设施,随后进行了横向移动。据该公司称,该系统执行了超过 17,000 次操作。OpenAI 随后不久承认了责任。在一次性能测试中,其模型意外入侵了 Hugging Face 以获取测试数据。
Zenity 去年还以 AgentFlayer 之名演示了若干零点击和一次点击漏洞利用。这些攻击针对 Copilot Studio、Salesforce Einstein、搭配 Jira MCP 的 Cursor 以及其他企业 AI 工具。在这些案例中,看似无害的资源中隐藏的提示词可以转移客户数据或窃取登录凭证。
第 1 部分
第 2 部分
来源:The Decoder:AI News(RSS) · the-decoder.com