Содержание
Как AgentForger превращал ссылку ChatGPT в автономного агента злоумышленника
Исследователи Zenity Labs раскрыли уязвимость AgentForger в конструкторе ChatGPT Workspace Agents. Специально подготовленная ссылка могла запустить создание автономного агента от имени пользователя — для атаки было достаточно, чтобы сотрудник открыл её, находясь в авторизованной сессии ChatGPT.
Что мог сделать вредоносный агент
В ссылку помещался параметр с инструкцией для конструктора. ChatGPT автоматически выполнял её, подключал уже разрешённые Outlook, Gmail, Slack, Google Drive, SharePoint или Teams, менял настройки подтверждений и публиковал агента без дополнительных действий пользователя.
В демонстрации Zenity агент проверял почту каждые пять минут и получал через неё новые команды. Он мог искать документы и переписку, собирать сведения о сотрудниках и проектах, отправлять найденные данные наружу и писать коллегам от имени владельца аккаунта.
Почему обычные подтверждения не помогали
Ключевая проблема заключалась в сочетании двух механизмов: инструкция из URL запускалась автоматически, а тот же промпт мог менять чувствительные настройки — в том числе отключать запрос подтверждения для действий и создавать расписания. Уже выданные коннекторам разрешения при этом наследовались новым агентом.
Уязвимость уже закрыта
Zenity сообщила об ошибке OpenAI 4 июня 2026 года. Компания приняла отчёт 5 июня и исправила уязвимость 8 июня, удалив опасный параметр. Исследователи отдельно отметили быструю реакцию команды безопасности OpenAI.
Для бизнеса этот кейс важен шире одной исправленной ошибки: автономные агенты действуют с доверенной учётной записью и могут соединять сразу несколько корпоративных сервисов. Командам стоит регулярно проверять опубликованных агентов и расписания, ограничивать права коннекторов и не переводить чувствительные действия в режим без подтверждения.