ChatGPT企業代理漏洞可由網址觸發,惡意代理能持續存取外部服務

資安業者Zenity Labs揭露,OpenAI已修補一項影響ChatGPT Workspace Agents的漏洞,研究團隊將其命名為AgentForger。攻擊者可將惡意指令藏在特製網址中,誘使已登入的使用者點擊,讓系統在使用者不知情下,自動建立、發布並執行受攻擊者控制的AI代理。

ChatGPT Workspace Agents可連接電子郵件、Slack、Google Drive及SharePoint等企業服務,代替使用者讀取資料或執行工作。AgentForger攻擊要成立,必須滿足幾項條件,包括受害者已登入ChatGPT、具有Workspace Agents使用權限,而且先前已授權至少一項外部服務。由於授權已經存在,攻擊過程不必再次要求使用者同意。

代理建構器可由網址參數預先指定範本與初始指令,漏洞關鍵在於系統會將其中的初始指令自動送出並執行。攻擊者只需傳送一個看似正常的ChatGPT連結,就可能啟動代理建立程序。

研究人員在測試中要求系統加入使用者先前已連接的外部服務、關閉敏感操作前的確認機制、發布代理並設定定期執行。新建立的代理還會立刻在預覽模式中執行,且預覽模式並非只顯示設定結果,而會透過既有授權實際操作受害者已連接的服務。

代理能夠定期檢查攻擊者寄來的電子郵件,將郵件內容當成新指令執行,再把取得的結果寄回。代理一旦發布,即使受害者關閉瀏覽器,也能繼續按照排程運作,使一次點擊轉變成持續存取企業資料及服務的管道。

AgentForger被研究人員歸類為跨站請求偽造(CSRF),傳統攻擊通常誘使瀏覽器執行一次未經同意的操作,AgentForger則能建立一個具備工具、權限、指令及排程的完整AI代理。