Satu klik pada pautan yang salah bukan lagi sekadar mencuri kata laluan atau memasang perisian hasad. Ia boleh melahirkan ejen AI yang kekal di dalam organisasi anda yang membaca e-mel anda, menyelongkar fail anda, dan berbual dengan rakan sekerja anda menggunakan nama anda. Penyelidik keselamatan di Zenity Labs telah menunjukkan senario ini dengan tepat melalui teknik yang mereka panggil AgentForger, dan mekanismenya mendedahkan jurang yang membimbangkan dalam cara kita mengamankan alatan AI autonomi.
Daripada CSRF kepada AgentForger: Kelas Serangan Baharu
Kebanyakan profesional keselamatan mengenali Cross-Site Request Forgery, atau CSRF, sebagai kerentanan web klasik. Dalam bentuk tradisionalnya, penyerang memperdaya pelayar pengguna yang telah disahkan untuk menghantar satu permintaan tanpa kebenaran. Mungkin ia menukar alamat e-mel akaun atau menyahaktifkan pengesahan dua faktor. Kerosakan biasanya terhad kepada satu tindakan sahaja.
AgentForger meruntuhkan model tersebut. Berbanding memalsukan satu permintaan, ia memalsukan keseluruhan ejen autonomi di dalam OpenAI’s ChatGPT Workspace Agents. Serangan bermula pada ChatGPT Agent Builder, yang terletak di chatgpt.com/agents/studio/new. Dalam keadaan biasa, membina ejen adalah proses yang memerlukan penglibatan langsung. Anda memilih templat, anda menyemak alatan mana yang boleh dicapai oleh ejen, dan anda menetapkan pagar keselamatan (guardrails) supaya mesin tersebut meminta izin sebelum membaca peti masuk atau menulis ke dalam pemacu (drive) anda. Aliran kerja ini mengandaikan manusia sedang memberi perhatian pada setiap langkah.
Zenity Labs mendapati bahawa perlindungan ini lenyap apabila penyerang mengawal URL tersebut. Dengan menyematkan parameter pertanyaan khusus—iaitu template_name dan initial_assistant_prompt—pautan berniat jahat boleh mengisi borang penciptaan secara automatik. Apabila mangsa klik, initial_assistant_prompt dihantar dan dilaksanakan secara automatik. Pemilihan templat, semakan alatan, dan dialog kebenaran tidak akan muncul. Ejen tersebut hanya muncul di latar belakang, dikonfigurasikan tepat seperti yang diinginkan oleh penyerang, manakala mangsa mungkin hanya melihat halaman ChatGPT yang kelihatan biasa dimuatkan dan kemudian menutup tab tersebut.
Ini bukan jangkitan perisian hasad tradisional. Tiada apa yang dimuat turun ke komputer riba. Ancaman ini wujud sepenuhnya di dalam sesi SaaS mangsa, beroperasi dengan legitimasi penuh platform di sebaliknya.
Merampas Kepercayaan, Bukan Kredensial
Kekejaman sebenar AgentForger terletak pada cara ia mengendalikan kebenaran. Pengguna perusahaan ChatGPT Workspace secara rutin menghubungkan ejen AI mereka ke aplikasi perniagaan melalui OAuth. Mereka melakukan pengesahan sekali sahaja untuk menyambungkan Gmail, Outlook, Slack, Google Drive, atau Microsoft Teams, dan selepas itu ejen boleh membuat pertanyaan kepada perkhidmatan tersebut bagi pihak mereka.
AgentForger mewarisi semua akses ini secara automatik. Oleh kerana mangsa sudah log masuk ke ChatGPT dan telah menetapkan sambungan OAuth tersebut, ejen yang dipalsukan itu menggunakannya semula. Mangsa tidak akan melihat skrin persetujuan baharu yang bertanya sama ada ejen baharu ini dibenarkan masuk ke e-mel mereka. Sistem menganggap ejen tersebut sebagai sambungan kepada pengguna.
Dalam demonstrasi Zenity, penyerang merangka URL berniat jahat untuk melakukan sesuatu yang lebih agresif. Ia mengarahkan Agent Builder untuk menukar setiap suis kebenaran bagi membaca, menulis, dan memadam kepada "Never ask". Biasanya, platform akan meminta pengesahan manusia sebelum melaksanakan tindakan sensitif—membuka hamparan (spreadsheet), menghantar mesej, atau memadam acara kalendar. Dengan memaksa kawalan ini ke mod senyap, penyerang menghapuskan penglibatan manusia sepenuhnya. Ejen tersebut menjadi "hantu" dalam akaun, bebas bergerak melalui aplikasi yang disambungkan tanpa menghasilkan satu pun amaran atau dialog pengesahan.
Saluran Arahan yang Tersembunyi di Depan Mata
Ketahanan (persistence) menukarkan eksploitasi jahat kepada mimpi ngeri operasi, dan AgentForger mencapai ketahanan melalui ciri penjadualan terbina dalam ChatGPT. Penyerang menetapkan pelbagai jadual yang bertindan semasa proses penciptaan, menghasilkan ejen yang "bangun" dan berjalan sekerap setiap lima minit.
Begini cara gelung arahan-dan-kawalan (command-and-control) berfungsi. Penyerang menghantar e-mel ke peti masuk Outlook mangsa. Baris subjek mengandungi kata pencetus, seperti "TASK". Setiap lima minit, ejen jahat tersebut mengimbas peti masuk untuk mencari pencetus itu. Apabila ia menemui padanan, ia membuka e-mel, membaca arahan, melaksanakannya menggunakan aplikasi mangsa yang telah disahkan, dan menghantar hasil tersebut kembali kepada penyerang.
Emel korporat mangsa sendiri menjadi infrastruktur arahan-dan-kawalan (command-and-control). Tiada suar (beacon) DNS yang mencurigakan, tiada sambungan ke alamat IP yang tidak dikenali di Eropah Timur, tiada binari malware untuk dikesan oleh pengesanan titik akhir (endpoint detection). Trafik mengalir melalui API Microsoft atau Google menggunakan kredensial yang sepenuhnya sah. Bagi pasukan operasi keselamatan yang memantau log rangkaian, ini kelihatan seperti pekerja yang sibuk menggunakan alatan SaaS yang diluluskan.
Impak Dunia Sebenar: Memetakan Organisasi dan Menjadikan Kepercayaan sebagai Senjata
Zenity Labs menguji had praktikal serangan ini dalam persekitaran terkawal, dan keputusannya sepatutnya membimbangkan mana-mana CISO.
Menggunakan satu arahan tunggal yang dihantar melalui pencetus emel, penyelidik mengarahkan ejen tersebut untuk memetakan organisasi. Ia membuat pertanyaan kepada Slack, Microsoft Teams, dan SharePoint. Ia mengembalikan nama saluran, struktur pasukan, dan repositori fail. Ejen tersebut menemui dokumen sensitif, termasuk lembaran terma M&A dan data pampasan pekerja. Setiap akses direkodkan di bawah identiti sah mangsa, menjadikan pengesanan forensik sebagai satu usaha untuk membezakan antara gangguan (noise) pengguna biasa dengan gangguan pengguna berniat jahat.
Kemudian, terdapat potensi kejuruteraan sosial. Oleh kerana ejen tersebut boleh menghantar mesej melalui akaun Slack atau Teams rasmi mangsa, ia boleh menjalankan kempen phishing dalaman yang memintas gerbang emel luaran dan semakan DMARC sepenuhnya. Bayangkan mesej terus daripada rakan sekerja yang dipercayai meminta anda mengesahkan pelaksanaan SSO yang akan datang atau mengklik pautan untuk menguji portal faedah baharu. Mesej tersebut membawa nama rakan sekerja, gambar profil, dan konteks sejarah sembang. Ia muncul dalam rantaian perbualan yang sama di mana anda membincangkan rancangan makan tengah hari semalam. Tahap kepercayaan tersebut secara asasnya berbeza daripada domain palsu atau alamat penghantar yang salah eja, dan AgentForger mengeksploitasinya tanpa belas kasihan.
Pengajaran Sebenar
AgentForger mendedahkan masalah struktur dalam cara platform AI perusahaan mewarisi kepercayaan. Kita sedang membina ejen autonomi yang boleh menjadualkan diri mereka sendiri, menulis kod, dan membuat pertanyaan data sensitif, namun kita masih menggunakan model kebenaran yang direka untuk aplikasi web statik di mana manusia mengklik setiap butang. Sempadan antara "apa yang dilakukan oleh pengguna" dan "apa yang dilakukan oleh ejen pengguna" telah runtuh, dan penyerang kini berada di kedudukan untuk mengeksploitasi keruntuhan tersebut secara besar-besaran.
Organisasi yang menggunakan ChatGPT Workspace perlu menganggap penciptaan ejen sebagai operasi istimewa (privileged operation), bukan aliran kerja biasa. Ini bermakna melakukan audit terhadap skop OAuth untuk memastikan ejen tidak boleh mengakses keseluruhan peti masuk atau storan fail secara senyap. Ia bermakna memantau lonjakan aktiviti yang kelihatan seperti gelung (loop) berjadual berbanding rentak manusia. Dan ia bermakna menyedari bahawa pelanggaran besar seterusnya mungkin tidak bermula dengan kata laluan yang dikompromi atau emel phishing. Ia mungkin bermula dengan satu klik yang tidak sengaja yang secara senyap menyerahkan identiti anda kepada mesin yang tidak pernah tidur.
