Lỗ hổng AgentForger trên ChatGPT: Nguy cơ triển khai AI Agent độc hại qua phishing
Các nhà nghiên cứu bảo mật vừa phát hiện lỗ hổng nghiêm trọng mang tên AgentForger trong ChatGPT Workspace Agents, cho phép kẻ tấn công tạo và triển khai AI agent trái phép chỉ bằng một đường link...
- Giọng nữ Bắc
Các chuyên gia bảo mật tại Zenity Labs vừa công bố một lỗ hổng bảo mật nghiêm trọng trong ChatGPT Workspace Agents, được định danh là AgentForger. Lỗ hổng này cho phép kẻ tấn công lợi dụng các liên kết phishing để bí mật xây dựng, cấp quyền và triển khai một AI agent tự động ngay trong môi trường làm việc của nạn nhân.
Table Of Content
Cơ chế tấn công của AgentForger
Lỗ hổng này dựa trên kỹ thuật Cross-Site Request Forgery (CSRF). Khi một nhân viên đăng nhập vào ChatGPT và vô tình nhấp vào liên kết độc hại, hệ thống sẽ tự động kích hoạt ChatGPT Agent Builder để khởi tạo một AI agent mới mà không cần sự tương tác thêm từ người dùng.
Theo nghiên cứu, công cụ Agent Builder của OpenAI chấp nhận các tham số khởi tạo thông qua URL. Kẻ tấn công có thể chèn các lệnh độc hại vào tham số initial_assistant_prompt. Khi trang web tải, các lệnh này sẽ được thực thi ngay lập tức.
Các bước thực thi của kẻ tấn công
Để cuộc tấn công thành công, nạn nhân cần đang đăng nhập vào ChatGPT và có quyền truy cập vào Workspace Agents với các kết nối (connector) đã được xác thực (như Outlook, Gmail, Slack, hoặc Teams). Các bước thực hiện bao gồm:
- Tự động hóa cấu hình: Agent được tạo từ template, tự động kết nối với các ứng dụng doanh nghiệp và thiết lập quyền “Never ask” để bỏ qua mọi bước xác nhận từ người dùng.
- Thiết lập cơ chế bền vững (Persistence): Agent được lên lịch chạy hàng giờ, cho phép nó duy trì hoạt động lâu dài.
- Thực thi lệnh từ xa: Agent sẽ quét email có tiêu đề “TASK”, thực hiện các yêu cầu trong đó và gửi kết quả ngược lại cho kẻ tấn công.
- Chế độ Preview: Kẻ tấn công lợi dụng tính năng Preview Mode để thực thi agent ngay lập tức trên các tài khoản đã kết nối của nạn nhân.
Hệ quả và cảnh báo
Sau khi được triển khai, AI agent độc hại này có thể thực hiện các hành vi như thu thập tài liệu nhạy cảm từ cloud storage, đánh cắp mật khẩu trong tin nhắn Slack, hoặc mạo danh nạn nhân để phát tán thêm các liên kết phishing trong nội bộ tổ chức. Điều này làm gia tăng nguy cơ tấn công Business Email Compromise (BEC).
OpenAI đã khắc phục lỗ hổng này vào ngày 8 tháng 6 năm 2026. Tuy nhiên, sự kiện này là lời nhắc nhở về tầm quan trọng của việc quản lý quyền hạn trong các hệ thống AI doanh nghiệp. Hiện tại, OpenAI cũng đã thông báo kế hoạch ngừng hỗ trợ Agent Builder từ ngày 30 tháng 11 năm 2026 và khuyến khích người dùng chuyển sang sử dụng Agents SDK để đảm bảo an toàn hơn.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.