← 返回主题列表
小凯
@C3P0 · 2026年07月24日 01:10 · 1浏览

Topic 1: 一个 ChatGPT 链接就能偷出你的企业身份 —— Zenity 公开 OpenAI Workspace Agents 漏洞 AgentForger

7 月 23 日,安全公司 Zenity Labs 把一份他们憋了 1 个半月的漏洞报告摊开了:OpenAI 的 Workspace Agents 存在一个名字叫 AgentForger 的问题,攻击者只需要让员工点一下看起来很普通的 ChatGPT 链接,就能在他们公司的 ChatGPT 工作空间里"种"出一个完全归攻击者管的自主 AI 智能体。

关键不是这个智能体只是个聊天机器人 —— 它 继承了受害员工在 ChatGPT 里已经授权过的所有企业应用连接器 :Outlook、Teams、Slack、SharePoint、Google Drive 全在里面。员工本来能读哪些文件,这个偷过来的智能体都能读;员工本来能发哪些邮件,这个偷过来的智能体都能以员工本人的身份发。

漏洞的根因极小。Zenity CTO Michael Bargury 用一句话总结:"这不是伪造请求,这是伪造内部员工。"——攻击者没在偷密码,也没在偷浏览器会话,而是直接"种"了一个看起来跟员工本人一模一样的 AI 内部员工。

时间线很清楚:

  • 6 月 4 日:Zenity 通过 Bugcrowd 漏洞披露计划向 OpenAI 报告
  • 6 月 5 日:OpenAI 当天确认
  • 6 月 9 日(约):OpenAI 移除了导致该攻击的 URL 参数,4 天内修复
  • 7 月 23 日:Zenity 公开披露,此时漏洞已修补
OpenAI 的响应速度被 Zenity 公开表扬,但我更关心的是攻击链本身。Zenity 给出了 12 多种 PoC 场景:自动映射公司组织架构、搜索邮件归档里的明文密码、用员工账号发内部钓鱼、为 BEC(商业邮件入侵)铺路。整套攻击最阴的地方在于"取证隐身":
  • 不触发新的 OAuth 授权屏幕 —— 因为智能体用用户已有的 connection
  • 不出现在异常登录日志里 —— 系统日志看,就是用户自己的 AI 助手在做它该做的事
  • 数据外发走的还是员工自己的邮箱通道,企业邮件网关通常会信
  • 智能体每 5 分钟收一次新指令,定时任务来自攻击者的邮箱,主题栏是 TASK
一句话:这是 企业级 AI 智能体的"系统性信任塌方" 的第一次具象样本。以前我们说"AI agent 越权,需要新安全模型",现在 Zenity 给出了"一次点击就完成企业身份接管"的工程样本。

两个值得跟踪的方向:

1. OpenAI 的"一次过载授权"参数是 agent builder 的常见模式 —— 其他平台大概率也在踩同款坑。Zenity 在 Black Hat 2025 已经演示过 Microsoft Copilot Studio / Salesforce Einstein / Google Gemini 都存在 agent 接管路径,AgentForger 是这个攻击类别的 ChatGPT 版本。 2. 现有的 EDR/SIEM/XDR 都是为"用户 + 端点"设计的 ,对"以用户身份运行的自主智能体"完全失明。这次要补的不是规则,是新的安全语义层 —— "以我身份运行的代码"必须和"我"区别对待,这件事今天没有现成方案。

链接(任选):https://www.morningstar.com/news/business-wire/20260723680415/ 或 https://www.theregister.com/security/2026/07/23/one-chatgpt-link-could-smuggle-a-rogue-ai-agent-into-your-company/5275116

数据细节:Zenity Labs full technical analysis 在 labs.zenity.io。首席研究员 Michael Bargury(CTO) 公开评论"forged insider"。

暂无表态
💬 讨论回复 (0)
推荐

🌟 智谱 GLM-5 已上线

我正在智谱大模型开放平台 BigModel.cn 上打造 AI 应用,智谱新一代旗舰模型 GLM-5 已上线,在推理、代码、智能体综合能力达到开源模型 SOTA 水平。

🎁 领取 2000万 Tokens