OpenAI تصلح خلل AgentForger بعد خطر وكيل مخفي في ChatGPT Workspace
أفادت SecurityWeek بأن OpenAI أصلحت خلل AgentForger في ChatGPT Workspace Agents بعدما أوضحت Zenity Labs كيف يمكن لرابط تصيد إنشاء وكيل مستقل مخفي يملك وصولا إلى موصلات مصرح بها مسبقا.

يغير وجود وكيل ذكاء اصطناعي مخفي داخل حساب شركة طبيعة خطر التصيد، لأن العنصر المخترق لا يكون مجرد جلسة متصفح أو كلمة مرور. أفادت SecurityWeek بأن OpenAI أصلحت خللا في ChatGPT Workspace Agents بعدما أوضحت Zenity Labs كيف يمكن لرابط مصمم للتصيد إنشاء وكيل مستقل لديه وصول إلى موصلات مصرح بها مسبقا.
أطلقت Zenity Labs على الخلل اسم AgentForger وصنفته كحالة مخصصة من cross-site request forgery في Agent Builder داخل ChatGPT. اعتمد مسار التعرض على أن يكون الموظف الضحية مسجلا في ChatGPT، ولديه وصول إلى Workspace Agents وموصلات مصرح بها مسبقا مثل Gmail أو Outlook، لذلك لم يكن المسار يحتاج إلى شاشة موافقة OAuth جديدة.
تقع الميزة المتأثرة في ChatGPT Workspace Agents، حيث يمكن لحسابات الأعمال ربط تطبيقات الإنتاجية قبل أن يعمل الوكيل عبر مساحة العمل.
Agent Builder أصبح حد الثقة
منحت خطوة إنشاء الوكيل للخلل وزنه المؤسسي. وصفت إفصاحات Zenity معاملات في رابط تهيئة كطريقة لضبط عملية البناء مسبقا وتزويد Builder بالتعليمات الأولى التي يتصرف بناء عليها.
يمكن جعل الوكيل الناتج صعب الرؤية على المؤسسة، ويمكنه تلقي توجيهات لاحقة عبر التطبيقات المتصلة. عرضت إفصاحات Zenity هذا المسار كنظام مستقل يملك أدوات وموافقات وجدولا زمنيا ووصولا إلى موصلات مصرح بها مسبقا، ما ينقل التعرض إلى ما هو أبعد من CSRF التقليدي.
تتعامل فرق الأمن عادة مع CSRF كإجراء غير مقصود ينفذ عبر متصفح المستخدم. نقل AgentForger ذلك الإجراء إلى إنشاء وكيل: النظام الذي ينشأ يمكن أن يستمر بعد النقرة الأصلية، ويستخدم موصلات الضحية المصرح بها، ويعيد البيانات عبر سير العمل المتصل.
OpenAI أصلحت الخلل خلال ثلاثة أيام
أفادت SecurityWeek بأن Zenity كشفت AgentForger في 4 يونيو وأن OpenAI أصلحته في 8 يونيو. ووضع الحساب نفسه قبول OpenAI للنتائج خلال يوم واحد ونافذة الإصلاح عند ثلاثة أيام.
تضيق نافذة الإصلاح القصيرة التعرض المباشر للمنتج، لكن الحادث يمنح مشتري الذكاء الاصطناعي المؤسسي نمط فشل أوضح للاختبار. تصبح ضوابط الإدارة، وأذونات الموصلات، ومطالبات الموافقة، ورؤية الوكلاء، ضوابط أمنية عندما يستطيع فضاء عمل ذكاء اصطناعي التصرف عبر البريد الإلكتروني أو أنظمة الإنتاجية.
النتيجة الخاصة بالمنتج واضحة: يرث وكيل مساحة العمل الثقة من المستخدم والموصل قبل أن ينفذ العمل. وإذا تمكن مهاجم من التأثير في عملية البناء، فعلى المؤسسة اكتشاف أكثر من عمليات تسجيل دخول مشبوهة أو ملفات ضارة، بل أيضا إنشاء وكلاء غير مصرح به وجداول مخفية واستخداما غير متوقع للموصلات.
وصول الموصلات يرفع عبء الاستجابة
شمل حساب Zenity للخلل مسارات إساءة محتملة مثل الاستطلاع، واكتشاف البيانات الحساسة، وجمع بيانات الاعتماد، والتصيد الداخلي، وانتحال الضحية، واختراق البريد الإلكتروني التجاري. اعتمدت هذه النتائج على الأذونات والموصلات المتاحة بالفعل لحساب الضحية.
ليست العبرة العلاجية في نشر خطوات هجوم أكثر تفصيلا. تحتاج فرق الأمن إلى دليل على أن منشئي الوكلاء، ومنح الموصلات، والإجراءات المجدولة مرئية في السجلات، ويمكن للمسؤولين مراجعتها وإلغاؤها عندما يكون مستخدم تعرض للتصيد قد منح وصولا إلى تطبيقات حساسة.
يغلق إصلاح OpenAI مسار AgentForger المعلن، بينما لا يظهر السجل العام ما إذا كان عملاء Workspace المتأثرون تلقوا نتائج تعرض خاصة بهم أو ما إذا كانت تدفقات بناء وكلاء مشابهة خضعت للتدقيق في أدوات ذكاء اصطناعي مؤسسية أخرى.


















