К содержанию
Новости

Исследователи описали уязвимость ChatGPT, позволявшую внедрять скрытого ИИ-агента в рабочее пространство компании

Исследователи описали уязвимость ChatGPT, позволявшую внедрять скрытого ИИ-агента в рабочее пространство компании

Исследователи из Zenity Labs сообщили об уязвимости в workspace-агентах ChatGPT. Она позволяла через фишинговую ссылку создать внутри корпоративного аккаунта автономного ИИ-агента под контролем атакующего. По данным компании, для атаки хватало одного перехода по ссылке, если пользователь состоял в workspace с включёнными агентами и имел право их создавать.

Как пишет The Register, уязвимость получила название AgentForger и затрагивала механизм создания агентов ChatGPT. В Zenity утверждают, что встроенные в ссылку инструкции позволяли незаметно настроить и опубликовать вредоносного агента, а затем подключить к нему уже авторизованные сервисы сотрудника. Речь идёт об Outlook, Teams, Slack, SharePoint и Google Drive, если такие интеграции были разрешены администраторами.

Сооснователь и CTO Zenity Майкл Баргури заявил, что атака не крала пароли или браузерные сессии. Вместо этого ChatGPT фактически превращался во «внутреннего сотрудника» с доступом жертвы. В демонстрационных сценариях агент искал документы и API-ключи в корпоративных сервисах, отправлял сообщения от имени сотрудника и получал новые задания через письма с темой «TASK».

Zenity сообщила OpenAI об уязвимости через Bugcrowd 4 июня. По словам исследователей, компания подтвердила проблему на следующий день и устранила её спустя четыре дня, удалив параметр URL, который использовался в атаке.

Ключевые факты

  • Уязвимость получила название AgentForger и была обнаружена исследователями Zenity Labs

  • Для работы атаки пользователь должен был находиться в workspace с включёнными агентами и иметь право создавать их

  • В proof-of-concept агент получал задания через письма с темой «TASK» и мог искать документы, API-ключи и отправлять сообщения от имени сотрудника

  • OpenAI получила сообщение об уязвимости 4 июня через Bugcrowd и, по данным исследователей, исправила проблему через четыре дня