یک کلیک اشتباه روی یک لینک دیگر فقط به معنای سرقت رمز عبور یا نصب بدافزار نیست. این کار می‌تواند یک عامل هوش مصنوعی (AI agent) پایدار را در سازمان شما متولد کند که ایمیل‌های شما را می‌خواند، در فایل‌هایتان جستجو می‌کند و با همکارانتان با نام شما چت می‌کند. محققان امنیتی در Zenity Labs دقیقاً همین سناریو را با تکنیکی که AgentForger می‌نامند نشان داده‌اند، و مکانیسم‌های آن شکاف نگران‌کننده‌ای را در نحوه ایمن‌سازی ابزارهای هوش مصنوعی خودکار نشان می‌دهد.

از CSRF تا AgentForger: کلاس جدیدی از حملات

اکثر متخصصان امنیت، Cross-Site Request Forgery یا همان CSRF را به عنوان یک آسیب‌پذیری کلاسیک وب می‌شناسند. در شکل سنتی آن، یک مهاجم مرورگر کاربر احراز هویت شده را فریب می‌دهد تا یک درخواست غیرمجاز ارسال کند. شاید آدرس ایمیل حساب را تغییر دهد یا تایید دو مرحله‌ای را غیرفعال کند. آسیب معمولاً محدود به یک اقدام است.

AgentForger این مدل را کاملاً از هم می‌پاشد. به جای جعل یک درخواست، یک عامل خودکار کامل را در ChatGPT Workspace Agents متعلق به OpenAI جعل می‌کند. حمله از ChatGPT Agent Builder شروع می‌شود که در آدرس chatgpt.com/agents/studio/new قرار دارد. در شرایط عادی، ساخت یک عامل یک فرآیند دستی است. شما یک قالب را انتخاب می‌کنید، بررسی می‌کنید که عامل به کدام ابزارها دسترسی داشته باشد و محدودیت‌هایی (guardrails) تعیین می‌کنید تا ماشین قبل از خواندن صندوق ورودی یا نوشتن در درایو شما، سوال بپرسد. این گردش کار فرض را بر این می‌گذارد که یک انسان در هر مرحله توجه دارد.

Zenity Labs دریافت که وقتی مهاجم کنترل URL را در دست بگیرد، این محافظ‌ها از بین می‌روند. با جاسازی پارامترهای پرس‌وجوی (query parameters) خاص — یعنی template_name و initial_assistant_prompt — یک لینک مخرب می‌تواند کل فرم ساخت را از قبل پر کند. وقتی قربانی کلیک می‌کند، initial_assistant_prompt به طور خودکار ارسال و اجرا می‌شود. انتخاب قالب، بررسی ابزارها و دیالوگ‌های اجازه دسترسی هرگز ظاهر نمی‌شوند. عامل به سادگی در پس‌زمینه ایجاد می‌شود، دقیقاً همان‌طور که مهاجم می‌خواهد پیکربندی شده است، در حالی که قربانی ممکن است فقط بارگذاری یک صفحه معمولی ChatGPT را ببیند و سپس تب را ببندد.

این یک آلودگی بدافزاری سنتی نیست. هیچ چیزی روی لپ‌تاپ دانلود نمی‌شود. تهدید کاملاً در نشست (session) SaaS قربانی زندگی می‌کند و با مشروعیت کامل پلتفرمی که پشت آن است، فعالیت می‌کند.

ربودن اعتماد به جای اعتبارنامه‌ها

وحشی‌گری واقعی AgentForger در نحوه مدیریت مجوزها نهفته است. کاربران سازمانی ChatGPT Workspace معمولاً عامل‌های هوش مصنوعی خود را از طریق OAuth به برنامه‌های تجاری متصل می‌کنند. آن‌ها یک بار برای اتصال به Gmail، Outlook، Slack، Google Drive یا Microsoft Teams احراز هویت می‌کنند و از آن پس، عامل می‌تواند از طرف آن‌ها از آن سرویس‌ها پرس‌وجو کند.

AgentForger تمام این دسترسی‌ها را به طور خودکار به ارث می‌برد. از آنجایی که قربانی از قبل وارد ChatGPT شده و آن اتصالات OAuth را برقرار کرده است، عامل جعلی از آن‌ها مجدداً استفاده می‌کند. قربانی صفحه رضایت جدیدی را که بپرسد آیا باید به این عامل جدید اجازه دسترسی به ایمیل داده شود یا خیر، نمی‌بیند. سیستم با عامل مانند افزونه‌ای از کاربر رفتار می‌کند.

در نمایش Zenity، مهاجم URL مخربی را طراحی کرد تا کاری حتی تهاجمی‌تر انجام دهد. این URL به Agent Builder دستور داد تا تمام سوئیچ‌های مجوز برای خواندن، نوشتن و حذف را روی حالت "Never ask" قرار دهد. در حالت عادی، پلتفرم قبل از اجرای اقدامات حساس — مانند باز کردن یک صفحه گسترده، ارسال پیام یا حذف یک رویداد تقویم — از انسان سوال می‌پرسد. با اجبار این کنترل‌ها به حالت بی‌صدا، مهاجم کاملاً نقش انسان در چرخه (human-in-the-loop) را حذف می‌کند. عامل به یک روح در حساب کاربری تبدیل می‌شود که آزاد است بدون ایجاد حتی یک هشدار یا دیالوگ تأیید، در برنامه‌های متصل حرکت کند.

یک کانال فرمان که در مقابل چشم پنهان شده است

پایداری (Persistence)، یک اکسپلویت بد را به یک کابوس عملیاتی تبدیل می‌کند و AgentForger پایداری را از طریق ویژگی‌های زمان‌بندی داخلی ChatGPT به دست می‌آورد. مهاجم در طول فرآیند ساخت، چندین برنامه زمان‌بندی متناوب تنظیم می‌کند که باعث می‌شود عاملی ایجاد شود که هر پنج دقیقه یک بار بیدار شده و اجرا شود.

نحوه عملکرد حلقه فرمان و کنترل (command-and-control) به این صورت است: مهاجم یک ایمیل به صندوق ورودی Outlook قربانی ارسال می‌کند. خط موضوع حاوی یک کلمه محرک مانند "TASK" است. هر پنج دقیقه، عامل مخرب صندوق ورودی را برای یافتن آن کلمه محرک اسکن می‌کند. وقتی تطابقی پیدا کرد، ایمیل را باز می‌کند، دستورالعمل‌ها را می‌خواند، آن‌ها را با استفاده از برنامه‌های احراز هویت شده قربانی اجرا می‌کند و نتایج را برای مهاجم ارسال می‌کند.

The victim’s own corporate email becomes the command-and-control infrastructure. There is no suspicious DNS beacon, no connection to an unknown IP address in Eastern Europe, no malware binary for endpoint detection to flag. The traffic flows through Microsoft or Google APIs using entirely legitimate credentials. To a security operations team monitoring network logs, this looks like a busy employee using approved SaaS tools.

Real-World Impact: Mapping Organizations and Weaponizing Trust

Zenity Labs tested the practical limits of this attack in controlled environments, and the results should worry any CISO.

Using a single instruction delivered through the email trigger, the researchers told the agent to map the organization. It queried Slack, Microsoft Teams, and SharePoint. It returned channel names, team structures, and file repositories. The agent located sensitive documents, including M&A term sheets and employee compensation data. Every single access was logged under the victim’s legitimate identity, making forensic detection a matter of sorting normal user noise from malicious user noise.

Then there is the social engineering potential. Because the agent can send messages through the victim’s official Slack or Teams accounts, it can conduct internal phishing campaigns that bypass external email gateways and DMARC checks entirely. Imagine a direct message from a trusted coworker asking you to confirm an upcoming SSO rollout or to click a link and test the new benefits portal. The message carries the colleague’s name, profile picture, and chat history context. It lands in the same conversation thread where you discussed lunch plans yesterday. That level of trust is fundamentally different from a spoofed domain or a misspelled sender address, and AgentForger exploits it ruthlessly.

The Real Takeaway

AgentForger exposes a structural problem in how enterprise AI platforms inherit trust. We are building autonomous agents that can schedule themselves, write code, and query sensitive data, yet we are still using permission models designed for static web applications where a human clicks every button. The boundary between “what the user does” and “what the user’s agent does” has collapsed, and attackers are now positioned to exploit that collapse at scale.

Organizations using ChatGPT Workspace need to treat agent creation as a privileged operation, not a casual workflow. That means auditing OAuth scopes to ensure agents cannot silently access entire inboxes or file stores. It means monitoring for bursts of activity that look like scheduled loops rather than human pacing. And it means recognizing that the next big breach may not start with a compromised password or a phishing email. It may start with one distracted click that silently delegates your identity to a machine that never sleeps.