一個網址就能植入惡意AI代理

2026/07/27(一) 15:07・精選・原始出處

AgentForger要做的不是偷跑一次指令,而是把攻擊者控制的 AI 代理直接塞進企業環境。漏洞利用 ChatGPT Workspace Agents 建構器的網址參數,把藏在 initial_assistant_prompt 的內容自動送出執行;只要已登入、具備 Agents 權限且連過外部服務的使用者點擊特製網址,就可能在不知情下建立代理、接上 Outlook、Gmail、Slack、Google Drive、SharePoint 或 Teams,關閉操作確認、發布並排程執行。

現實應用

Workspace Agents 原本適合業務、客服、營運與 IT 團隊,把收信、整理文件、更新工單及定期報告做成自動流程。也正因為它能使用既有 OAuth 授權並在雲端排程,攻擊者可反過來把電子郵件當成指令通道,持續讀取企業資料、冒用身分寄信,甚至為商業郵件詐騙鋪路。

期望評估

我認為低標期望是企業把這件事當成權限盤點警報:檢查已發布代理、排程、外部連線與 Never ask 設定,至少能降低類似攻擊的影響面。高標來看,我猜這會推動代理平台把「建立代理、變更核准政策、發布、加排程」拆成不可由同一段自然語言連續完成的高風險操作,並加入獨立確認與稽核事件。

商業策略分析

直接受影響的是已導入 ChatGPT Business、Enterprise 等企業工作區,以及提供郵件、文件與協作系統整合的團隊。OpenAI 官方本來就提醒寫入操作預設應為 Always ask,並建議用 Connector Action Constraints 限縮行為。我認為企業仍值得跟進 Workspace Agents,但採購評估不能只看模型能力;權限最小化、排程可視性、代理清冊與異常告警,會變成真正的成交門檻。資安產品商也多了一塊「AI agent posture management」市場。

實作細節

研究團隊將問題歸類為 CSRF:建構器把網址中的初始提示視為可執行命令,還允許提示修改核准政策與排程。PoC 可在 Preview Mode 立刻操作既有帳號,發布後即使關閉瀏覽器仍會定期執行。Zenity 表示於 2026 年 6 月 4 日通報,OpenAI 在 6 月 8 日完成修補;目前不應再能照原路徑利用,但管理員仍應清查修補前建立的可疑代理與排程。

延伸連結