攻击向量听起来几乎荒谬地简单。一名员工点击了一个看似合法的ChatGPT链接,可能是嵌在关于升级AI工具或测试新功能的电子邮件中。单击会触发ChatGPT的代理构建器,使用隐藏在URL中的参数构建一个恶意AI助手。代理会连接到员工已授权的任何企业服务(如Outlook、Teams、Slack、Google Drive、SharePoint),禁用审批提示,自行发布,并按计划开始运行。一切都在受害者不知情的情况下发生。 Zenity Labs,这家发现该漏洞的安全公司,将其称为AgentForger,因为它伪造了内部人员而不是窃取凭据。传统的网络钓鱼攻击获取密码或会话令牌。而这种技术创造了更加持久的东西:一个通过受害者合法权限操作的自主AI,能在最初的破坏之后继续工作。恶意代理甚至不需要连回控制服务器,而是通过监控受害者的收件箱中主题为TASK的电子邮件,把每封邮件当作一个新的任务。 Zenity演示的概念验证场景看起来就像是企业间谍活动的清单。这个流氓代理可以通过浏览日历、聊天记录和文件共享绘制组织结构图。它可以在Slack消息中挖掘密码和应用程序接口(API)密钥。它可以发送看似来自受害者自身Teams账户的网络钓鱼邮件,使其几乎不可能被识别为欺诈。攻击者控制一个已经访问高管通信渠道的AI时,企业邮件泄露(BEC)攻击变得微不足道。 OpenAI在Zenity于2026年6月4日报告后的四天内修复了漏洞。公司在任何公开披露之前移除了允许攻击者向代理构建器注入指令的URL参数。这是一个显著快速的响应时间,表明OpenAI立即理解了严重性。不过,此修补措施只解决了这个特定的漏洞。更广泛的问题仍然存在:AI代理从回答问题到在企业系统上采取行动,安全团队对此没有相应的策略。 Zenity联合创始人兼首席技术官Michael Bargury将其描述为代理信任失败。现有的安全控制措施监控被盗凭据、可疑的登录位置或不寻常的数据传输。它们不被设计用来检测利用授权权限操作、使用受害者合法访问权限并表现得与其他工作场所自动化工具完全一样的AI助手。攻击面不再像软件漏洞或网络入侵。它看起来像是您的员工队伍,并且有益的AI助手与恶意助手之间的区别变得模糊不清。