Небезпечна вразливість в ChatGPT дозволяє кібератакерам впроваджувати автономні агенти в компанії
Відкриття критичної уразливості AgentForger
Дослідники з кібербезпеки виявили серйозну пролом у системі OpenAI ChatGPT Workspace Agents, що дозволяла за допомогою одного фішингового посилання непомітно створювати, авторизувати й запускати автономного штучного інтелекту в межах підприємства жертви.
Цю вразливість назвали AgentForger. Компанія Zenity Labs повідомила про неї відповідальним особам OpenAI, після чого проблема була виправлена станом на 8 червня 2026 року.
В чому суть атаки?
Нападник надсилає співробітникові компанії посилання, що виглядає безпечним, але по кліку створює в системі новий AI-агент з повноваженнями реального співробітника і без необхідних запитів на підтвердження дій.
Це стало можливим через помилку типу CSRF (підробка міжсайтових запитів), яка дозволяє зловмисникові виготовити свій автономний AI-агент із контролем над ним.
Як працює Agent Builder?
Agent Builder — це візуальний інструмент із перетягуванням елементів, що дає змогу створювати багатокрокові робочі процеси агентів штучного інтелекту. Нещодавно OpenAI оголосили про припинення підтримки цього продукту з 30 листопада 2026 року, радячи користувачам переходити на Agents SDK.
Zenity виявила, що Builder приймає початковий стан агента через параметри URL, зокрема шаблон агента та команду для Builder у вигляді запиту. При завантаженні сторінки цей промпт миттєво виконується без додаткових дій користувача.
Як саме відбувається злом?
Зловмисник готує спеціальне посилання у форматі:
chatgpt[.]com/agents/studio/new?template_name=[назва шаблону]&initial_assistant_prompt=[шкідливий промпт]
Якщо жертва, увімкнена в свій обліковий запис ChatGPT, переходить за цим посиланням, система відкриває Builder у її сесії й автоматично виконує задану інструкцію.
Для успіху атаки необхідні такі умови:
- Жертва має бути залогінена в ChatGPT.
- Вона повинна мати доступ до Workspace Agents.
- Наявність принаймні одного авторизованого конектора — інтеграції з корпоративними додатками (наприклад, Outlook, Gmail, Google Calendar, Google Drive, Slack або Teams).
Потенційні наслідки шкідливого агента
Отримавши контроль над агентом, нападник може:
- Створити агента на основі шаблону «начальника штабу».
- Підключити всі доступні конектори і автоматично встановити їх у режим «ніколи не питати», обминаючи потребу у підтвердженні від користувача.
- Активувати агента, налаштувавши його на запуск щогодини для підтримки постійної роботи.

Далі, агент перевіряє вхідні листи на наявність повідомлень із адреси нападника, у темі яких є слово “TASK”. Після цього виконує поставлені завдання та надсилає результати назад атакуючому.
Як працює режим прев’ю?
Preview Mode слугує для тестування агента перед публікацією. Але тут він миттєво запускає агента і змушує виконувати дії над підключеними акаунтами без будь-яких додаткових запитів на підтвердження. Так шкідлива програма стає сталим інструментом внутрішнього проникнення в організацію.
Що робить цей агент надзвичайно небезпечним?
- Він може збирати конфіденційну інформацію – документи з хмарних сховищ, паролі зі Slack-повідомлень.
- Діє в автономному режимі, не потребуючи постійної участі користувача.
- Імітує дії легітимного співробітника, розсилаючи фішингові посилання від імені жертви у Teams.
Настільки глибоке проникнення відкриває шлях до масштабніших атак на бізнес, зокрема схем компрометації корпоративної електронної пошти (BEC).
Можливість тривалої експлуатації
Після першої активації агент може отримувати нові завдання через електронну пошту і виконувати їх автоматично. Для цього не потрібні додаткові кліки жертви чи відкриття вкладок — агент просто чекає команд.
Zenity наголошує: суть AgentForger полягає у надмірній довірі платформі до користувача, що ця особа створює, схвалює і керує агентом свідомо.
Ширший контекст кіберзагроз в AI-сфері
Результати цього розслідування з’явилися менш ніж через місяць після того, як Zenity Labs повідомила про масові атаки на AI-системи — зокрема, експлуатацію вразливостей LiteLLM, а також уразливостей Ollama, що дозволяли захоплювати AI-інфраструктуру для власних атак.
Кіберексперти звертають увагу, що такі сервери і фреймворки часто запускаються з неправильними налаштуваннями, без автентифікації, на стандартних портах, відкриті для будь-якого клієнта. Це робить їх привабливою і зручною мішенню для кіберзлочинців.
Отже, вразливості подібного роду здатні перетворити AI-інфраструктуру в інструмент для проведення наступальних операцій без ризику бути викритими.
https://www.youtube.com/watch?v=9aeyh1jclQ0" style="width:100%; height:315px;
https://www.youtube.com/watch?v=9TMvep-1gwQ" style="width:100%; height:315px;