ChatGPT Agent Builder получил срочный патч после отчёта Zenity Labs: исследователи нашли уязвимость AgentForger, через которую злоумышленник мог развернуть вредного AI-агента одним фишинговым кликом.

Сценарий звучит неприятно именно для корпоративной среды. Пользователь получает ссылку, кликает по ней, а Agent Builder принимает заранее вложенные инструкции. Без дополнительного запроса. Без явного предупреждения. Дальше агент начинает работать внутри доступного ему контура.

AgentForger бил по доверию к AI-агентам

Zenity Labs описала проблему как сбой доверия к агентам: инструмент принимал слишком свободный URL-параметр, в который можно было встроить почти любые инструкции для будущего агента. После клика эти инструкции уходили в Agent Builder и сразу запускали создание или настройку агента.

В обычной фишинговой атаке злоумышленник часто охотится за паролем, токеном или доступом к одному сервису. Здесь риск другой. Вредный агент мог остаться в инфраструктуре компании и выполнять задачи до тех пор, пока его не заметят.

Продолжение после рекламы

По оценке исследователей, такой агент мог вытаскивать чувствительные данные или делать всё, что разрешено корпоративным AI-агентам. Масштаб зависел не от самой ссылки, а от прав, которые компания уже выдала своим рабочим AI-инструментам.

Майкл Баргури, сооснователь и CTO Zenity, сформулировал проблему жёстко: «Это сбой доверия к агентам, и существующие средства защиты не строили для того, чтобы видеть такие атаки».

Изображение к статье: ChatGPT Agent Builder закрыли дыру для вредных AI-агентов

Почему один клик тут опаснее обычного фишинга

AI-агенты отличаются от чат-ботов тем, что не просто отвечают на вопрос. Они могут читать письма, готовить отчёты, отслеживать уязвимости, ходить по корпоративным этим и выполнять цепочки действий. Поэтому ошибка в механике создания агента сразу превращается в проблему безопасности.

В этой истории неприятен не только сам запуск. Вредный агент мог сохраняться в инфраструктуре неопределённо долго. Это уже похоже не на разовую кражу учётки, а на тихого сотрудника без бейджа, который сидит в системе и делает чужую работу.

Для компаний это хороший холодный душ. Чем больше прав получает AI-автоматизация, тем строже нужно проверять не только модели, но и интерфейсы управления ими. Особенно ссылки, параметры запуска и любые сценарии, где действие стартует без явного подтверждения человека.

  • Кто нашёл: исследователи Zenity Labs
  • Где нашли: в ChatGPT Agent Builder от OpenAI
  • Как назвали: AgentForger
  • Риск: развёртывание вредного агента через фишинговую ссылку
  • Статус: OpenAI закрыла проблему, признаков эксплуатации нет

OpenAI исправила уязвимость простым, но логичным способом: убрала URL-параметр, который открывал путь для атаки. По данным Zenity Labs, признаков того, что злоумышленники уже нашли или использовали AgentForger, нет.

Zenity Labs передала данные OpenAI в начале июня 2026 года; через несколько дней компания убрала опасный URL-параметр и сообщила, что следов реальной эксплуатации не обнаружила.

Рейтинг: 0 / 5. Оценок: 0

Продолжение после рекламы

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.