Уязвимости ИИ обычно всплывают после месяцев расследований, а здесь хватило одного клика: исследователи Zenity Labs нашли в ChatGPT Workspace Agents дыру под названием AgentForger, из-за которой замаскированная ссылка создавала автономного агента, работающего под чужой личностью и каждые пять минут проверявшего почту на новые команды от злоумышленника. OpenAI закрыла уязвимость за четыре дня, но сам случай — тревожный звонок для всех, кто уже подключил ИИ-агентов к рабочей почте, Slack или Google Диску.

Как одна ссылка превращалась в агента-шпиона

Обычно создание агента в ChatGPT — процесс с кучей ручных шагов: выбор шаблона, ввод инструкций, подключение сервисов, проверка в режиме предпросмотра и только потом публикация. Именно тут и была уязвимость: страница Agent Builder принимала два параметра прямо в адресе ссылки — `template_name` и `initial_assistant_prompt` — и не просто подставляла их в поле ввода, а сразу запускала и публиковала агента. Жертве достаточно было перейти по ссылке, замаскированной под безобидный совет по продуктивности, будучи залогиненной в ChatGPT и с уже подключённым Outlook, Gmail, Slack или SharePoint. Новый запрос на доступ не появлялся — все разрешения агент забирал у уже существующих подключений, поэтому ничего подозрительного пользователь не видел.

Почему это не просто баг, а новый класс атак

Zenity описывает AgentForger как эволюцию классического CSRF: обычная межсайтовая подделка запроса заставляет жертву выполнить одно нежелательное действие, а тут одна ссылка порождала целого агента, который навсегда оставался в системе и регулярно получал новые задачи от атакующего. Это и делает безопасность ИИ-агентов отдельной головной болью: агент действует под легитимной личностью сотрудника, а классические средства защиты просто не видят в этом ничего подозрительного. Отсюда и растущий интерес к теме уязвимости ИИ-агентов в целом — от Workspace-инструментов до генераторов кода, где похожие сценарии автоматического выполнения промптов из URL или файлов встречаются всё чаще.

Что это значит для вас

Если вы или ваша команда подключили ИИ-агентов к почте, календарю или облачным дискам ради автоматизации рутины, риски искусственного интеллекта здесь не абстрактные: ссылка, полученная в письме, может стоить вам доступа к переписке и файлам на недели вперёд. Практический минимум — не переходить по незнакомым ссылкам на chatgpt.com из писем и мессенджеров, регулярно проверять список созданных агентов и выданных им разрешений вручную, и относиться к параметрам в URL как к потенциальному вектору атаки — даже у крупных платформ, которые исправляют такие вещи за считаные дни, а не месяцы.