攻击向量听起来几乎荒谬地简单。一名员工点击了一个看似合法的ChatGPT链接,可能是嵌在关于升级AI工具或测试新功能的电子邮件中。单击会触发ChatGPT的代理构建器,使用隐藏在URL中的参数构建一个恶意AI助手。代理会连接到员工已授权的任何企业服务(如Outlook、Teams、Slack、Google Drive、SharePoint),禁用审批提示,自行发布,并按计划开始运行。一切都在受害者不知情的情况下发生。 Zenity Labs,这家发现该漏洞的安全公司,将其称为AgentForger,因为它伪造了内部人员而不是窃取凭据。传统的网络钓鱼攻击获取密码或会话令牌。而这种技术创造了更加持久的东西:一个通过受害者合法权限操作的自主AI,能在最初的破坏之后继续工作。恶意代理甚至不需要连回控制服务器,而是通过监控受害者的收件箱中主题为TASK的电子邮件,把每封邮件当作一个新的任务。 Zenity演示的概念验证场景看起来就像是企业间谍活动的清单。这个流氓代理可以通过浏览日历、聊天记录和文件共享绘制组织结构图。它可以在Slack消息中挖掘密码和应用程序接口(API)密钥。它可以发送看似来自受害者自身Teams账户的网络钓鱼邮件,使其几乎不可能被识别为欺诈。攻击者控制一个已经访问高管通信渠道的AI时,企业邮件泄露(BEC)攻击变得微不足道。 OpenAI在Zenity于2026年6月4日报告后的四天内修复了漏洞。公司在任何公开披露之前移除了允许攻击者向代理构建器注入指令的URL参数。这是一个显著快速的响应时间,表明OpenAI立即理解了严重性。不过,此修补措施只解决了这个特定的漏洞。更广泛的问题仍然存在:AI代理从回答问题到在企业系统上采取行动,安全团队对此没有相应的策略。 Zenity联合创始人兼首席技术官Michael Bargury将其描述为代理信任失败。现有的安全控制措施监控被盗凭据、可疑的登录位置或不寻常的数据传输。它们不被设计用来检测利用授权权限操作、使用受害者合法访问权限并表现得与其他工作场所自动化工具完全一样的AI助手。攻击面不再像软件漏洞或网络入侵。它看起来像是您的员工队伍,并且有益的AI助手与恶意助手之间的区别变得模糊不清。
💻 technology
网络钓鱼链接现在在您的工作空间内构建AI间谍
一个恶意的ChatGPT链接可能会在您公司的工作空间内无声安装一个攻击者控制的AI代理,能够访问您的电子邮件、Slack和文件。Zenity Labs的安全研究人员在OpenAI于六月修补漏洞之前证明了这一概念。这个被称为AgentForger的漏洞将AI助手变成了执行邮件命令的企业内奸。
我的看法
这是公司在不考虑安全模型时将AI嵌入所有东西时每个人都担心的噩梦场景。我们花了几十年建立周边防御、多因子身份验证和入侵检测系统。当威胁不是闯入而是建立一个看起来合法的您的系统信任的助手时,所有这些都变得无关紧要。可怕的不是这个漏洞的存在(现在已经修补)。可怕的是这揭示了我们对自动代表我们采取行动的AI代理毫无准备。 OpenAI的快速修复值得称赞,但我们正在玩打地鼠。每个平台的新AI代理,每个工作场所的自动化工具,AI与企业系统之间的每种集成都为这类攻击创造了新机会。安全团队需要开始将AI代理视为具有无限制访问权限的高风险员工,因为这实际上就是它们。保护周边和信任内部一切的旧模型已经过时。我们需要零信任架构,假设每个代理、每个自动化行为和每个AI助手都可能被入侵。
接下来会发生什么
安全供应商将争先恐后地推出AI代理监控工具,但大多数将不能解决真正的问题。挑战不是检测异常行为(这些代理在合法权限内操作)。挑战是建立出处:知道哪些代理是由谁、何时以及为何目的创建的。预计OpenAI和Microsoft将在下季度推出代理注册和审批工作流程,可能需要人力批准才能让代理访问企业数据。Google Workspace将在六个月内跟进。 真正的考验将发生在第一起使用这种技术对Fortune 500公司进行的大规模入侵时,考虑到许多组织已经在运营中部署了AI代理,这似乎是不可避免的。那次入侵将引发监管响应。加州隐私保护局(CPPA)和欧盟AI法的执行机制可能会将自主AI代理分类为高风险系统,需要强制安全审核。保险公司将开始从标准网络安全政策中排除AI代理妥协,将迫使公司购买大多数负担不起的专门覆盖范围。那次入侵后被解雇的首席信息安全官(CISO)很可能会就此写本畅销书。
历史告诉我们什么
AgentForger实际上是安全研究人员多年来所熟知的攻击的重混,现在因AI自主性而加速。1999年的Melissa病毒利用Microsoft Word宏通过受害者Outlook地址簿向联系人发送电子邮件。同一原则(劫持合法通信渠道传播)现在表现为监控电子邮件和执行命令的AI代理。2003年的SQL注入攻击利用应用程序相信未经验证的用户输入这一事实,破坏了数百万个网站。AgentForger以同样的方式利用URL参数,通过精心制作的链接将恶意指令注入ChatGPT的代理构建器。 2000年代中期的跨站请求伪造(CSRF)攻击让浏览器在用户不知情的情况下代表认证用户执行操作。AgentForger是增强版的CSRF:不是单一的未经授权的行为,而是安装一个在受害者权限下执行无限制操作的持久代理。2011年的RSA SecurID泄露展示了攻击者如何破坏受信任的安全工具并将其用于反击组织。AI代理是新的受信任工具,破坏它们让攻击者获得相同的内部访问。 自2013年以来,联邦调查局(FBI)称企业邮件泄露(BEC)骗局让公司损失超过500亿美元,依靠社会工程学冒充高管。AgentForger通过提供一个AI给攻击者来自动化BEC,可以研究通信模式,模仿写作风格,并从受害者实际的Teams或Slack账户发送令人信服的钓鱼电子邮件。2017年的Equifax泄露利用了一个应修复的已知Apache Struts漏洞。今天的等效情况是各组织在没有安全审查的情况下部署AI代理,假定供应商的平台是安全的。 中间人攻击(MitM)自20世纪80年代以来已经存在,拦截双方通信。AI代理是新的中间人,坐在员工和企业系统之间,附带的危险是它们可以自主行动而不仅仅是被动监控。1988年的Morris Worm是首批重大互联网蠕虫之一,利用多种漏洞自动传播。现代AI代理有同样的自主传播能力,而不是利用缓冲区溢出,而是利用信任关系和应用程序接口(API)集成。 在AI背景下使这些旧攻击更危险的是持久性和规模。传统的网络钓鱼攻击给你一次性访问。一个恶意的AI代理给你永久的访问,在密码更改后仍然存在,同时在多个服务上工作,并能根据其从受害者数据中学到的内容自适应其行为。我们处理的基本上是过去30年来网络安全失败的最佳案例,如今在机器学习能力的自动驾驶中运行。攻击面没有根本改变。攻击只是跑得更快,隐藏得更好,并在任何人注意到之前造成更多损害。
市场影响
这则新闻对CrowdStrike(CRWD)来说是不利的,目前价格约为385美元,截至2026年7月以来,年初至今上涨约48%,而其他传统终端安全供应商的工具并未针对这类威胁构建。它们的股价在AI安全叙事上高企,但AgentForger暴露了其检测能力的盲点。预计随着投资者消化影响,网络安全板块将下跌3-5%。 相反,这对Palo Alto Networks(PANW)是利好消息,交易价接近340美元,今年已上涨约25%,该公司一直积极定位其针对AI工作负载的零信任架构。其在身份和访问管理领域的近期收购突然显得有先见之明。还要关注Okta(OKTA),价格约为105美元,今年表现困难,但可能受益于对AI代理身份验证的重新关注。微软(MSFT)价格约为445美元,由于ChatGPT代理深入集成Microsoft 365,面临短期声誉风险,但其安全基础设施使其有资源比竞争对手更快解决这个问题。从长远来看,这加速了企业AI安全市场,Gartner估计到2027年将达到120亿美元。