آسیبپذیری AgentForger: یه لینک، یه ایجنت مخرب
خلاصهٔ کاملتر
به گزارش Cyber Security News و بر پایهٔ تحلیل فنی آزمایشگاه Zenity، یه آسیبپذیری بحرانی به اسم AgentForger تو Workspace Agents چتجیپیتی وجود داشت که با یه لینک فیشینگ، ساخت و انتشار یه ایجنت خودمختار تحت کنترل مهاجم رو ممکن میکرد. برخلاف CSRF کلاسیک که فقط یه درخواست رو جعل میکنه، اینجا کل یه ایجنت داخل مرز اعتماد قربانی جعل میشه.
ریشهٔ ماجرا اینه که کانواس سازندهٔ ایجنت، وضعیت اولیهاش رو مستقیم از پارامترهای URL میگرفت — مشخصاً template_name و initial_assistant_prompt. پارامتر دوم فقط یه فیلد رو پر نمیکرد، بلکه به محض لود شدن صفحه بهصورت خودکار ثبت و اجرا میشد. پس مهاجم میتونست یه دستورالعمل کامل رو داخل یه لینک بهظاهر عادی چتجیپیتی جاسازی کنه و با ایمیل بفرسته.
وقتی قربانیِ لاگینکرده که دستکم یه کانکتور از قبل مجاز داشت روی لینک کلیک میکرد، Builder خودش ایجنت رو میساخت، همهٔ اتصالهای قبلی مثل Outlook، Gmail، Slack، Google Drive و Teams رو بهش وصل میکرد و تأیید اقدامهای نوشتنی رو از «همیشه بپرس» به «هرگز نپرس» میبرد. چون کانکتورها قبلاً مجاز شده بودن، هیچ صفحهٔ رضایت OAuth تازهای بالا نمیاومد که کاربر رو خبردار کنه.
ایجنت جعلی بعدش منتشر میشد و هر پنج دقیقه اجرا میشد تا صندوق ایمیل مهاجم رو برای دستورهای تازه چک کنه و نتیجه رو بفرسته بیرون — عملاً یه کانال فرمانودهی داخل خود چتجیپیتی. به گفتهٔ محققها این «خودیِ ایجنتی» میتونست ساختار سازمان رو نقشهبرداری کنه، سند حساس بیرون بکشه و جای قربانی تو Slack و Teams و ایمیل جا بزنه.
Zenity ریشهٔ مشکل رو ترکیب دو ضعف معماری میدونه: اجرای خودکار پارامترهای اعتبارسنجینشدهٔ URL موقع لود صفحه، و اجازه دادن به پرامپت زبان طبیعی برای تغییر تنظیمات حساس مثل سیاست تأیید و زمانبندی اجرا. گزارش چهارم ژوئن ۲۰۲۶ از طریق Bugcrowd به OpenAI رفت، ظرف ۲۴ ساعت پذیرفته شد و هشتم ژوئن با حذف همون هندلر پارامتر URL وصله شد؛ نشونهای از سوءاستفادهٔ واقعی هم دیده نشده.
نکات کلیدی:
- یه لینک فیشینگ کافی بود تا ایجنت مخرب داخل سازمان قربانی ساخته بشه
- پارامتر initial_assistant_prompt موقع لود صفحه خودکار اجرا میشد
- ایجنت جعلی کانکتورهای مجاز رو میگرفت و تأیید اقدامها رو خاموش میکرد
- اجرای هر پنج دقیقه، ایجنت رو به کانال فرمانودهی مهاجم تبدیل میکرد
- OpenAI باگ رو ۸ ژوئن ۲۰۲۶ وصله کرد و سوءاستفادهٔ فعالی گزارش نشده




