Novinky

Jediný odkaz mohl v ChatGPT vytvořit útočníkem řízeného agenta s přístupem k firemním datům

Novinky Date: Zobrazení: 6

Jediný odkaz mohl v ChatGPT vytvořit útočníkem řízeného agenta s přístupem k firemním datům

Bezpečnostní firma Zenity Labs popsala zranitelnost nazvanou AgentForger v nástroji ChatGPT Agent Builder, která pomocí jediného phishingového odkazu umožňovala potají založit, schválit a nasadit autonomního AI agenta uvnitř firemního prostředí oběti. OpenAI chybu opravila v červnu, veřejně o ní firma informovala až nyní.

Agent Builder je vizuální nástroj pro tvorbu vícekrokových agentních pracovních postupů, který OpenAI plánuje k 30. listopadu 2026 ukončit v souvislosti s migrací na Agents SDK. Zenity zjistila, že Builder přijímá počáteční stav přes parametry URL adresy, a to včetně šablony agenta i textového zadání v přirozeném jazyce. Podle výzkumníka Mikea Takahashiho se hodnota parametru initial_assistant_prompt po načtení stránky nejen zobrazí v poli pro zadání, ale rovnou se odešle a spustí. Instrukce vložená do URL adresy se tak stává první příkazem, který Builder provede.

Stačí, aby přihlášený uživatel s přístupem k Workspace Agents a alespoň jedním již autorizovaným konektorem – typicky Outlook, Gmail, Google Kalendář, Disk, Slack nebo Teams – klikl na odkaz ve tvaru chatgpt[.]com/agents/studio/new s parametry template_name a initial_assistant_prompt. Prohlížeč otevře Builder v ověřené relaci oběti a automaticky provede útočníkem připravený příkaz bez jakékoli další interakce.

Škodlivé zadání využívá šablonu takzvaného chief-of-staff agenta a instruuje Builder, aby vytvořil agenta, připojil k němu všechny dostupné konektory a u každého z nich nastavil schvalování na možnost nikdy se neptat, poté agenta zveřejnil a naplánoval jeho spouštění každou hodinu, čímž se z něj stává trvalý mechanismus perzistence. Následně útočník využije takzvaný Preview Mode, který má sloužit jen k otestování agenta před publikováním – ve skutečnosti ale agenta rovnou spustí s právě nastavenými oprávněními proti připojeným účtům oběti. Při každém běhu agent kontroluje e-maily od konkrétní adresy se zprávou začínající slovem TASK, provede požadované úkoly a výsledek odešle zpět útočníkovi.

Image

Takto vytvořený agent se podle Zenity chová jako trvalý autonomní zasvěcenec – prohledává cloudová úložiště, sbírá citlivé dokumenty i hesla zmíněná ve zprávách na Slacku a může se za oběť vydávat i při rozesílání phishingových odkazů na Teams, které vedou na falešnou přihlašovací stránku Microsoftu. Útočník přitom nepotřebuje, aby oběť klikla na další odkaz nebo měla otevřenou záložku s Builderem – jakmile je agent naplánovaný, stačí mu na e-mail oběti posílat další zadání.

Zenity zranitelnost popisuje jako selhání důvěry mezi platformou a uživatelem: systém předpokládá, že agenta záměrně vytvořil, schválil, naplánoval a obsluhuje sám přihlášený člověk. Nález navazuje na dřívější zjištění firmy o zneužívání nezabezpečených instancí LiteLLM a Ollama, která ukazují širší vzorec – agentní nástroje a rozhraní modelů se nasazují rychleji, než se jejich výchozí nastavení daří zabezpečit.

Další články