لم تعد نقرة واحدة على رابط خاطئ تكتفي بسرقة كلمات المرور أو تثبيت البرامج الضارة فحسب، بل يمكنها أن تولّد عميلاً ذكياً (AI agent) مستمراً داخل مؤسستك، يقرأ رسائل بريدك الإلكتروني، ويبحث في ملفاتك، ويتحدث مع زملائك في العمل باسمك. لقد أثبت الباحثون الأمنيون في Zenity Labs هذا السيناريو تماماً باستخدام تقنية أطلقوا عليها اسم AgentForger، وتكشف آليات عملها عن فجوة مقلقة في كيفية تأمين أدوات الذكاء الاصطناعي المستقلة.

من CSRF إلى AgentForger: فئة جديدة من الهجمات

يعرف معظم المتخصصين الأمنيين تزوير الطلب عبر المواقع (Cross-Site Request Forgery)، أو CSRF، باعتباره ثغرة ويب كلاسيكية. في شكلها التقليدي، يقوم المهاجم بخداع متصفح مستخدم موثق لإرسال طلب واحد غير مصرح به. ربما يغير عنوان البريد الإلكتروني للحساب أو يعطل المصادقة الثنائية. وعادة ما يقتصر الضرر على إجراء واحد فقط.

يأتي AgentForger ليدمر هذا النموذج تماماً. فبدلاً من تزوير طلب واحد، يقوم بتزوير عميل مستقل بالكامل داخل ChatGPT Workspace Agents التابع لشركة OpenAI. يبدأ الهجوم عند ChatGPT Agent Builder، الموجود على الرابط chatgpt.com/agents/studio/new. في الظروف العادية، تُعد عملية بناء العميل عملية تفاعلية؛ حيث تختار قالباً، وتراجع الأدوات التي يمكن للعميل الوصول إليها، وتضع ضوابط حماية (guardrails) لضمان استئذان الآلة قبل قراءة صندوق الوارد الخاص بك أو الكتابة في محرك الأقراص (drive) الخاص بك. يفترض سير العمل وجود إنسان يراقب كل خطوة.

اكتشفت Zenity Labs أن هذه الضمانات تتبخر عندما يتحكم المهاجم في رابط URL. فمن خلال تضمين معاملات استعلام (query parameters) محددة — وهي template_name و initial_assistant_prompt — يمكن لرابط خبيث ملء نموذج الإنشاء بالكامل مسبقاً. وعندما ينقر الضحية، يتم إرسال initial_assistant_prompt وتنفيذه تلقائياً. ولا تظهر أبداً عملية اختيار القالب، أو مراجعة الأدوات، أو حوارات الأذونات. بل ينشأ العميل ببساطة في الخلفية، مهيأً تماماً بالطريقة التي يريدها المهاجم، بينما قد لا يرى الضحية سوى صفحة ChatGPT عادية يتم تحميلها ثم يتم إغلاق التبويب.

هذا ليس إصابة تقليدية ببرامج ضارة؛ فلا يتم تحميل أي شيء على الكمبيوتر المحمول. التهديد يعيش بالكامل داخل جلسة SaaS الخاصة بالضحية، ويعمل بالشرعية الكاملة للمنصة التي تقف وراءه.

اختطاف الثقة بدلاً من بيانات الاعتماد

تكمن الوحشية الحقيقية لـ AgentForger في كيفية تعامله مع الأذونات. يقوم مستخدمو المؤسسات في ChatGPT Workspace بربط عملائهم الأذكياء بتطبيقات الأعمال بشكل روتيني عبر OAuth. يقومون بالمصادقة مرة واحدة لتوصيل Gmail أو Outlook أو Slack أو Google Drive أو Microsoft Teams، ومنذ تلك اللحظة، يمكن للعميل الاستعلام عن تلك الخدمات نيابة عنهم.

يرث AgentForger كل هذه الصلاحيات تلقائياً. ولأن الضحية مسجل الدخول بالفعل في ChatGPT وقد أنشأ بالفعل اتصالات OAuth تلك، فإن العميل المزيف يعيد استخدامها. لا يرى الضحية شاشة موافقة جديدة تسأل عما إذا كان ينبغي السماح لهذا العميل الجديد بالوصول إلى بريده الإلكتروني، حيث يعامل النظام العميل كأنه امتداد للمستخدم.

في عرض Zenity التوضيحي، صاغ المهاجم رابط URL خبيثاً للقيام بشيء أكثر عدوانية؛ حيث وجه Agent Builder لضبط كل مفاتيح الأذونات الخاصة بالقراءة والكتابة والحذف على خيار "عدم السؤال أبداً" (Never ask). في الحالة الطبيعية، ستطلب المنصة من الإنسان الموافقة قبل تنفيذ الإجراءات الحساسة — مثل فتح جدول بيانات، أو إرسال رسالة، أو حذف حدث في التقويم. ومن خلال إجبار هذه الضوابط على وضع الصمت، يزيل المهاجم العنصر البشري في الحلقة (human-in-the-loop) تماماً. يصبح العميل بمثابة "شبح" في الحساب، يتحرك بحرية عبر التطبيقات المتصلة دون إصدار تنبيه واحد أو حوار تأكيد.

قناة أوامر تختبئ في وضح النهار

يحول الاستمرار (Persistence) الثغرة الخبيثة إلى كابوس تشغيلي، ويحقق AgentForger هذا الاستمرار من خلال ميزات الجدولة المدمجة في ChatGPT. يضع المهاجم جداول زمنية متعددة ومتعاقبة أثناء عملية الإنشاء، مما ينتج عنه عميل يستيقظ ويعمل بمعدل مرة كل خمس دقائق.

إليكم كيفية عمل حلقة القيادة والسيطرة (command-and-control loop). يرسل المهاجم بريداً إلكترونياً إلى صندوق وارد Outlook الخاص بالضحية، ويحتوي سطر الموضوع على كلمة محفزة، مثل "TASK". وكل خمس دقائق، يقوم العميل المارق بمسح صندوق الوارد بحثاً عن ذلك المحفز. وعندما يجد تطابقاً، يفتح البريد الإلكتروني، ويقرأ التعليمات، وينفذها باستخدام تطبيقات الضحية الموثقة، ثم يرسل النتائج مرة أخرى إلى المهاجم.

The victim’s own corporate email becomes the command-and-control infrastructure. There is no suspicious DNS beacon, no connection to an unknown IP address in Eastern Europe, no malware binary for endpoint detection to flag. The traffic flows through Microsoft or Google APIs using entirely legitimate credentials. To a security operations team monitoring network logs, this looks like a busy employee using approved SaaS tools.

Real-World Impact: Mapping Organizations and Weaponizing Trust

Zenity Labs tested the practical limits of this attack in controlled environments, and the results should worry any CISO.

Using a single instruction delivered through the email trigger, the researchers told the agent to map the organization. It queried Slack, Microsoft Teams, and SharePoint. It returned channel names, team structures, and file repositories. The agent located sensitive documents, including M&A term sheets and employee compensation data. Every single access was logged under the victim’s legitimate identity, making forensic detection a matter of sorting normal user noise from malicious user noise.

Then there is the social engineering potential. Because the agent can send messages through the victim’s official Slack or Teams accounts, it can conduct internal phishing campaigns that bypass external email gateways and DMARC checks entirely. Imagine a direct message from a trusted coworker asking you to confirm an upcoming SSO rollout or to click a link and test the new benefits portal. The message carries the colleague’s name, profile picture, and chat history context. It lands in the same conversation thread where you discussed lunch plans yesterday. That level of trust is fundamentally different from a spoofed domain or a misspelled sender address, and AgentForger exploits it ruthlessly.

The Real Takeaway

AgentForger exposes a structural problem in how enterprise AI platforms inherit trust. We are building autonomous agents that can schedule themselves, write code, and query sensitive data, yet we are still using permission models designed for static web applications where a human clicks every button. The boundary between “what the user does” and “what the user’s agent does” has collapsed, and attackers are now positioned to exploit that collapse at scale.

Organizations using ChatGPT Workspace need to treat agent creation as a privileged operation, not a casual workflow. That means auditing OAuth scopes to ensure agents cannot silently access entire inboxes or file stores. It means monitoring for bursts of activity that look like scheduled loops rather than human pacing. And it means recognizing that the next big breach may not start with a compromised password or a phishing email. It may start with one distracted click that silently delegates your identity to a machine that never sleeps.