Un simple clic sur un mauvais lien ne se contente plus de voler des mots de passe ou d'installer des logiciels malveillants. Il peut donner naissance à un agent IA persistant au sein de votre organisation, capable de lire vos e-mails, de fouiller dans vos fichiers et de discuter avec vos collègues en votre nom. Les chercheurs en sécurité de Zenity Labs ont démontré précisément ce scénario avec une technique qu'ils appellent AgentForger, et les mécanismes révélés mettent en lumière une faille inquiétante dans la sécurisation des outils d'IA autonomes.
Du CSRF à AgentForger : une nouvelle classe d'attaque
La plupart des professionnels de la sécurité connaissent le Cross-Site Request Forgery, ou CSRF, comme une vulnérabilité web classique. Dans sa forme traditionnelle, un attaquant trompe le navigateur d'un utilisateur authentifié pour qu'il lance une requête unique non autorisée. Cela peut, par exemple, modifier l'adresse e-mail d'un compte ou désactiver l'authentification à deux facteurs. Les dommages sont généralement limités à une seule action.
AgentForger fait voler ce modèle en éclats. Plutôt que de forger une seule requête, il forge un agent autonome complet au sein des ChatGPT Workspace Agents d'OpenAI. L'attaque débute sur le ChatGPT Agent Builder, situé à l'adresse chatgpt.com/agents/studio/new. En temps normal, la création d'un agent est un processus manuel. Vous sélectionnez un modèle, vous examinez les outils auxquels l'agent peut accéder et vous définissez des garde-fous pour que la machine demande l'autorisation avant de lire votre boîte de réception ou d'écrire sur votre drive. Le flux de travail suppose qu'un humain est attentif à chaque étape.
Zenity Labs a découvert que ces protections s'évaporent lorsqu'un attaquant contrôle l'URL. En intégrant des paramètres de requête spécifiques — à savoir template_name et initial_assistant_prompt — un lien malveillant peut pré-remplir l'intégralité du formulaire de création. Lorsque la victime clique, le initial_assistant_prompt est soumis et exécuté automatiquement. La sélection du modèle, l'examen des outils et les boîtes de dialogue de permission n'apparaissent jamais. L'agent est simplement généré en arrière-plan, configuré exactement comme l'attaquant le souhaite, tandis que la victime ne voit peut-être qu'une page ChatGPT ordinaire se charger avant de fermer l'onglet.
Il ne s'agit pas d'une infection par logiciel malveillant traditionnelle. Rien n'est téléchargé sur l'ordinateur portable. La menace réside entièrement à l'intérieur de la session SaaS de la victime, opérant avec toute la légitimité de la plateforme qui la soutient.
Détourner la confiance plutôt que les identifiants
La véritable brutalité d'AgentForger réside dans sa gestion des permissions. Les utilisateurs en entreprise de ChatGPT Workspace lient régulièrement leurs agents IA à des applications professionnelles via OAuth. Ils s'authentifient une seule fois pour connecter Gmail, Outlook, Slack, Google Drive ou Microsoft Teams, et à partir de là, l'agent peut interroger ces services en leur nom.
AgentForger hérite automatiquement de tous ces accès. Comme la victime est déjà connectée à ChatGPT et a déjà établi ces connexions OAuth, l'agent forgé les réutilise. La victime ne voit pas de nouvel écran de consentement lui demandant si ce nouvel agent doit être autorisé à accéder à ses e-mails. Le système traite l'agent comme une extension de l'utilisateur.
Lors de la démonstration de Zenity, l'attaquant a conçu l'URL malveillante pour effectuer une action encore plus agressive. Elle a ordonné à l'Agent Builder de basculer tous les commutateurs de permission pour la lecture, l'écriture et la suppression sur « Ne jamais demander ». Normalement, la plateforme solliciterait un humain avant d'exécuter des actions sensibles — ouvrir un tableur, envoyer un message, supprimer un événement de calendrier. En forçant ces contrôles en mode silencieux, l'attaquant supprime entièrement l'intervention humaine. L'agent devient un fantôme dans le compte, libre de circuler à travers les applications connectées sans générer la moindre alerte ou boîte de dialogue de confirmation.
Un canal de commande caché à la vue de tous
La persistance transforme un exploit malveillant en un cauchemar opérationnel, et AgentForger parvient à maintenir cette persistance grâce aux fonctionnalités de planification intégrées de ChatGPT. L'attaquant définit plusieurs horaires décalés lors du processus de création, produisant un agent qui s'éveille et s'exécute aussi souvent que toutes les cinq minutes.
Voici comment fonctionne la boucle de commande et de contrôle. L'attaquant envoie un e-mail dans la boîte de réception Outlook de la victime. L'objet contient un mot déclencheur, tel que « TASK ». Toutes les cinq minutes, l'agent malveillant scanne la boîte de réception à la recherche de ce déclencheur. Lorsqu'il trouve une correspondance, il ouvre l'e-mail, lit les instructions, les exécute en utilisant les applications authentifiées de la victime et renvoie les résultats à l'attaquant.
L'adresse e-mail professionnelle de la victime devient elle-même l'infrastructure de commande et de contrôle. Il n'y a pas de balise DNS suspecte, pas de connexion vers une adresse IP inconnue en Europe de l'Est, pas de binaire malveillant pour qu'une solution de détection de point de terminaison puisse le signaler. Le trafic transite par les API de Microsoft ou de Google en utilisant des identifiants parfaitement légitimes. Pour une équipe d'opérations de sécurité surveillant les journaux réseau, cela ressemble à un employé actif utilisant des outils SaaS approuvés.
Impact dans le monde réel : cartographie des organisations et instrumentalisation de la confiance
Zenity Labs a testé les limites pratiques de cette attaque dans des environnements contrôlés, et les résultats devraient inquiéter tout RSSI.
À l'aide d'une seule instruction transmise via le déclencheur de l'e-mail, les chercheurs ont ordonné à l'agent de cartographier l'organisation. Il a interrogé Slack, Microsoft Teams et SharePoint. Il a renvoyé les noms des canaux, les structures d'équipe et les répertoires de fichiers. L'agent a localisé des documents sensibles, notamment des term sheets de fusion-acquisition et des données relatives à la rémunération des employés. Chaque accès a été enregistré sous l'identité légitime de la victime, faisant de la détection forensique une question de distinction entre le « bruit » d'un utilisateur normal et celui d'un utilisateur malveillant.
Il y a ensuite le potentiel d'ingénierie sociale. Comme l'agent peut envoyer des messages via les comptes officiels Slack ou Teams de la victime, il peut mener des campagnes de phishing internes qui contournent entièrement les passerelles de messagerie externes et les contrôles DMARC. Imaginez un message direct d'un collègue de confiance vous demandant de confirmer le déploiement prochain d'un SSO ou de cliquer sur un lien pour tester le nouveau portail d'avantages sociaux. Le message porte le nom du collègue, sa photo de profil et le contexte de l'historique de discussion. Il arrive dans le même fil de discussion que celui où vous avez discuté de vos plans pour le déjeuner hier. Ce niveau de confiance est fondamentalement différent d'un domaine usurpé ou d'une adresse d'expéditeur mal orthographiée, et AgentForger l'exploite sans relâche.
Ce qu'il faut retenir
AgentForger expose un problème structurel dans la manière dont les plateformes d'IA d'entreprise héritent de la confiance. Nous construisons des agents autonomes capables de se planifier, d'écrire du code et d'interroger des données sensibles, et pourtant, nous utilisons toujours des modèles de permissions conçus pour des applications web statiques où un humain clique sur chaque bouton. La frontière entre « ce que fait l'utilisateur » et « ce que fait l'agent de l'utilisateur » s'est effondrée, et les attaquants sont désormais en position d'exploiter cet effondrement à grande échelle.
Les organisations utilisant ChatGPT Workspace doivent traiter la création d'agents comme une opération privilégiée, et non comme un flux de travail ordinaire. Cela signifie auditer les scopes OAuth pour s'assurer que les agents ne peuvent pas accéder silencieusement à l'intégralité des boîtes de réception ou des espaces de stockage de fichiers. Cela signifie surveiller les pics d'activité qui ressemblent à des boucles programmées plutôt qu'à un rythme humain. Et cela signifie reconnaître que la prochaine faille majeure ne commencera peut-être pas par un mot de passe compromis ou un e-mail de phishing. Elle pourrait commencer par un seul clic distrait qui délègue silencieusement votre identité à une machine qui ne dort jamais.
