ChatGPT Agent Builder получил срочный патч после отчёта Zenity Labs: исследователи нашли уязвимость AgentForger, через которую злоумышленник мог развернуть вредного AI-агента одним фишинговым кликом.
Сценарий звучит неприятно именно для корпоративной среды. Пользователь получает ссылку, кликает по ней, а Agent Builder принимает заранее вложенные инструкции. Без дополнительного запроса. Без явного предупреждения. Дальше агент начинает работать внутри доступного ему контура.
AgentForger бил по доверию к AI-агентам
Zenity Labs описала проблему как сбой доверия к агентам: инструмент принимал слишком свободный URL-параметр, в который можно было встроить почти любые инструкции для будущего агента. После клика эти инструкции уходили в Agent Builder и сразу запускали создание или настройку агента.
В обычной фишинговой атаке злоумышленник часто охотится за паролем, токеном или доступом к одному сервису. Здесь риск другой. Вредный агент мог остаться в инфраструктуре компании и выполнять задачи до тех пор, пока его не заметят.
По оценке исследователей, такой агент мог вытаскивать чувствительные данные или делать всё, что разрешено корпоративным AI-агентам. Масштаб зависел не от самой ссылки, а от прав, которые компания уже выдала своим рабочим AI-инструментам.
Майкл Баргури, сооснователь и CTO Zenity, сформулировал проблему жёстко: «Это сбой доверия к агентам, и существующие средства защиты не строили для того, чтобы видеть такие атаки».
Почему один клик тут опаснее обычного фишинга
AI-агенты отличаются от чат-ботов тем, что не просто отвечают на вопрос. Они могут читать письма, готовить отчёты, отслеживать уязвимости, ходить по корпоративным этим и выполнять цепочки действий. Поэтому ошибка в механике создания агента сразу превращается в проблему безопасности.
В этой истории неприятен не только сам запуск. Вредный агент мог сохраняться в инфраструктуре неопределённо долго. Это уже похоже не на разовую кражу учётки, а на тихого сотрудника без бейджа, который сидит в системе и делает чужую работу.
Для компаний это хороший холодный душ. Чем больше прав получает AI-автоматизация, тем строже нужно проверять не только модели, но и интерфейсы управления ими. Особенно ссылки, параметры запуска и любые сценарии, где действие стартует без явного подтверждения человека.
- Кто нашёл: исследователи Zenity Labs
- Где нашли: в ChatGPT Agent Builder от OpenAI
- Как назвали: AgentForger
- Риск: развёртывание вредного агента через фишинговую ссылку
- Статус: OpenAI закрыла проблему, признаков эксплуатации нет
OpenAI исправила уязвимость простым, но логичным способом: убрала URL-параметр, который открывал путь для атаки. По данным Zenity Labs, признаков того, что злоумышленники уже нашли или использовали AgentForger, нет.
Zenity Labs передала данные OpenAI в начале июня 2026 года; через несколько дней компания убрала опасный URL-параметр и сообщила, что следов реальной эксплуатации не обнаружила.