ChatGPT ranjivost AgentForger omogućavala instalaciju zlonamernih agenata preko phishing linka
OpenAI je zakrpio kritičnu CSRF ranjivost AgentForger koja je omogućavala pokretanje zlonamernih AI agenata preko phishing linkova.
Šta se desilo?
Istraživači iz Zenity Labs otkrili su kritičnu ranjivost u ChatGPT Workspace Agents koja je omogućavala napadačima da preko jedne phishing veze beležno kreiraju i postave autonomni AI agent pod njihovom kontrolom. Ranjivost je označena imenom AgentForger, a OpenAI je problem otklonio 8. juna 2026. godine.
Kako je funkcionisao napad?
Napad je počinjao kada zaposleni, bez sumnje, klikne na izgledno sigurnu ChatGPT vezu. Problem je ležao u činjenici da je Agent Builder prihvatao inicijalnu konfiguraciju preko URL parametara. Napadač je mogao da ubaci zlonamernu instrukciju u URL adresu u sledećem formatu:
chatgpt.com/agents/studio/new?template_name=[šablon]&initial_assistant_prompt=[zlonamera instrukcija]
Kada je ulogovani korisnik otvorio takvu vezu, Agent Builder je automatski izvršio ugrađenu instrukciju bez dodatne interakcije korisnika. Zlonamera instrukcija je nalagala Builder-u da kreiraju agenta, poveže sve dostupne konektore (Outlook, Gmail, Slack, Teams...), postavi opciju "Never ask" za sve dozvole, i aktivira Preview Mode kako bi agent odmah počeo sa radom.
Kreirani agent bi se pokrenuo svakih sat vremena, čineći ga stalnom pretnjom. Agent bi čekao na e-mail poruke sa adrese napadača koje počinju sa "TASK" i izvršavao ugrađene instrukcije, vraćajući rezultate napadaču.
Koga pogađa?
Potencijalne žrtve su zaposleni u organizacijama koji koriste ChatGPT Workspace Agents i imaju konfigurirao najmanje jedan konektor (integraciju sa poslovnom aplikacijom). Napadač bi mogao pristupiti osetljivim podacima preko povezanih usluga, kao što su e-mail, kalendari, cloud skladišta i poruke u Slack-u.
Kako se zaštititi?
- Budite oprezni pri otvaranju linkova iz e-mail poruka, čak i ako izgleda da dolaze od pouzdanih izvora
- Verifikujte authenticnost linkova pre nego što kliknete - posebno ako su vezani za ChatGPT konfiguraciju
- Ograničite broj zaposlenih sa pristupom Workspace Agents
- Redovno audituirajte kreirane agente u vašoj organizaciji
- Obezbedite da samo autorizovani korisnici mogu konfigurirati konektore
- Implementirajte CSRF zaštitu na nivou organizacije gde je moguće
- Obučavajte zaposlene o rizicima phishing napada
Tehnički detalji
Ranjivost je klasifikovana kao Cross-Site Request Forgery (CSRF) napada. Problem je bio što je URL parametar "initial_assistant_prompt" nije samo prikazan u polju za unos, već se automatski izvršavao pri učitavanju stranice. OpenAI je izdao zakrpu nakon odgovornog procesa prijavljivanja od strane Zenity Labs. Napomena: OpenAI je već najavio da će Agent Builder biti povučen iz upotrebe 30. novembra 2026. godine, a korisnici se ohrabruju da pređe na Agents SDK.
Preporuka Sajber Radara
Ako vaša organizacija koristi ChatGPT Workspace Agents, odmah verifikujte da li su primenjene najnovije sigurnosne ispravke. Obratite posebnu pažnju na sve kreirane agente i konektore - bilo koji koji ne prepoznajete trebalo bi odmah obrisati. Ova ranjivost pokazuje koliko je važno biti oprezan sa linkovima čak i iz poznatih servisa.