Один клик по неверной ссылке больше не ограничивается кражей паролей или установкой вредоносного ПО. Он может породить устойчивого ИИ-агента внутри вашей организации, который будет читать вашу электронную почту, прочесывать файлы и переписываться с вашими коллегами от вашего имени. Исследователи безопасности из Zenity Labs продемонстрировали именно такой сценарий с помощью техники под названием AgentForger, и ее механизмы обнажают тревожный пробел в том, как мы защищаем автономные инструменты ИИ.
От CSRF к AgentForger: новый класс атак
Большинство специалистов по безопасности знают Cross-Site Request Forgery, или CSRF, как классическую веб-уязвимость. В традиционном виде злоумышленник обманом заставляет браузер аутентифицированного пользователя отправить один несанкционированный запрос. Возможно, это изменит адрес электронной почты аккаунта или отключит двухфакторную аутентификацию. Ущерб обычно ограничивается одним действием.
AgentForger полностью разрушает эту модель. Вместо подделки одного запроса он создает целого автономного агента внутри OpenAI’s ChatGPT Workspace Agents. Атака начинается в ChatGPT Agent Builder, который находится по адресу chatgpt.com/agents/studio/new. В обычных обстоятельствах создание агента — это процесс, требующий участия человека. Вы выбираете шаблон, проверяете, к каким инструментам агент может иметь доступ, и устанавливаете ограничители, чтобы машина запрашивала разрешение, прежде чем читать ваш почтовый ящик или записывать данные на ваш диск. Рабочий процесс предполагает, что человек контролирует каждый шаг.
Zenity Labs обнаружили, что эти защитные механизмы испаряются, когда злоумышленник контролирует URL. Внедряя определенные параметры запроса — а именно template_name и initial_assistant_prompt — вредоносная ссылка может предварительно заполнить всю форму создания. Когда жертва кликает по ссылке, initial_assistant_prompt отправляется и выполняется автоматически. Выбор шаблона, проверка инструментов и диалоговые окна разрешений никогда не появляются. Агент просто создается в фоновом режиме, настроенный именно так, как хочет злоумышленник, в то время как жертва может увидеть лишь обычную загрузку страницы ChatGPT, после чего вкладка закроется.
Это не традиционное заражение вредоносным ПО. На ноутбук ничего не скачивается. Угроза полностью живет внутри SaaS-сессии жертвы, действуя с полной легитимностью стоящей за ней платформы.
Захват доверия вместо учетных данных
Настоящая жестокость AgentForger заключается в том, как он работает с разрешениями. Корпоративные пользователи ChatGPT Workspace регулярно связывают своих ИИ-агентов с бизнес-приложениями через OAuth. Они проходят аутентификацию один раз, чтобы подключить Gmail, Outlook, Slack, Google Drive или Microsoft Teams, и с этого момента агент может запрашивать данные в этих сервисах от их имени.
AgentForger автоматически наследует весь этот доступ. Поскольку жертва уже вошла в ChatGPT и уже установила эти OAuth-соединения, поддельный агент повторно использует их. Жертва не видит нового окна запроса согласия с вопросом, должен ли этот новый агент получить доступ к ее электронной почте. Система воспринимает агента как расширение пользователя.
В демонстрации Zenity злоумышленник составил вредоносный URL для еще более агрессивных действий. Он приказал Agent Builder переключить все тумблеры разрешений на чтение, запись и удаление в режим «Никогда не спрашивать». В обычном режиме платформа запросила бы подтверждение у человека перед выполнением конфиденциальных действий — открытием таблицы, отправкой сообщения или удалением события в календаре. Принудительно переводя эти элементы управления в бесшумный режим, злоумышленник полностью исключает участие человека в контуре управления. Агент становится «призраком» в аккаунте, способным свободно перемещаться по подключенным приложениям, не вызывая ни одного оповещения или диалогового окна подтверждения.
Командный канал, скрытый на виду
Закрепление в системе превращает неприятную эксплойт-уязвимость в операционный кошмар, и AgentForger достигает устойчивости с помощью встроенных функций планирования ChatGPT. В процессе создания злоумышленник устанавливает несколько разнесенных во времени графиков, создавая агента, который просыпается и запускается с интервалом до пяти минут.
Вот как работает цикл управления и контроля (command-and-control). Злоумышленник отправляет электронное письмо на почтовый ящик Outlook жертвы. Тема письма содержит триггерное слово, например, "TASK". Каждые пять минут вредоносный агент сканирует входящие в поиске этого триггера. Когда он находит совпадение, он открывает письмо, читает инструкции, выполняет их, используя аутентифицированные приложения жертвы, и отправляет результаты обратно злоумышленнику.
Корпоративная почта самой жертвы становится инфраструктурой управления и контроля (C2). Здесь нет подозрительных DNS-маяков, нет соединений с неизвестными IP-адресами в Восточной Европе, нет вредоносных бинарных файлов, которые могли бы зафиксировать средства обнаружения на конечных точках. Трафик проходит через Microsoft или Google APIs с использованием полностью легитимных учетных данных. Для команды безопасности (SOC), отслеживающей сетевые логи, это выглядит как обычная работа загруженного сотрудника с одобренными SaaS-инструментами.
Реальное воздействие: картирование организаций и превращение доверия в оружие
Zenity Labs протестировала практические пределы этой атаки в контролируемых средах, и результаты должны обеспокоить любого CISO.
Используя одну-единственную инструкцию, доставленную через триггер в электронной почте, исследователи приказали агенту провести разведку организации. Он сделал запросы к Slack, Microsoft Teams и SharePoint. Он вернул названия каналов, структуру команд и репозитории файлов. Агент обнаружил конфиденциальные документы, включая условия сделок M&A и данные о компенсациях сотрудников. Каждый сеанс доступа регистрировался под легитимной личностью жертвы, что превращает форензику в задачу по отделению обычного пользовательского шума от шума, вызванного вредоносными действиями.
Кроме того, существует потенциал для социальной инженерии. Поскольку агент может отправлять сообщения через официальные аккаунты жертвы в Slack или Teams, он может проводить внутренние фишинговые кампании, которые полностью обходят внешние почтовые шлюзы и проверки DMARC. Представьте себе личное сообщение от доверенного коллеги с просьбой подтвердить предстоящее развертывание SSO или перейти по ссылке, чтобы протестировать новый портал льгот. Сообщение содержит имя коллеги, его фото профиля и контекст истории чата. Оно попадает в ту же ветку обсуждения, где вы вчера обсуждали планы на обед. Такой уровень доверия фундаментально отличается от поддельного домена или опечатки в адресе отправителя, и AgentForger безжалостно этим пользуется.
Главный вывод
AgentForger обнажает структурную проблему того, как корпоративные ИИ-платформы наследуют доверие. Мы создаем автономных агентов, которые могут самостоятельно планировать задачи, писать код и запрашивать конфиденциальные данные, но при этом продолжаем использовать модели разрешений, разработанные для статических веб-приложений, где человек нажимает на каждую кнопку. Граница между тем, «что делает пользователь» и «что делает агент пользователя», стерлась, и теперь злоумышленники готовы использовать этот коллапс в масштабах всей организации.
Организациям, использующим ChatGPT Workspace, необходимо рассматривать создание агентов как привилегированную операцию, а не как обычный рабочий процесс. Это означает аудит областей доступа (scopes) OAuth, чтобы гарантировать, что агенты не могут незаметно получить доступ ко всем входящим сообщениям или хранилищам файлов. Это означает мониторинг всплесков активности, которые больше похожи на выполнение запланированных циклов, чем на действия человека. И это означает понимание того, что следующая крупная утечка может начаться не с украденного пароля или фишингового письма. Она может начаться с одного неосторожного клика, который незаметно передаст вашу личность машине, которая никогда не спит.
