AI 快讯 编译自 the_decoder #安全漏洞#AI代理#OpenAI

AgentForger漏洞:一条被篡改的ChatGPT链接即可生成恶意AI代理,每五分钟执行一次攻击者指令

Zenity Labs发现OpenAI Agent Builder存在“AgentForger”漏洞,攻击者可通过一条篡改的ChatGPT链接,在员工不知情下创建自主AI代理。该代理继承受害者身份和权限,绕过审批,每五分钟从攻击者收件箱拉取新指令。了解漏洞细节、影响范围及对中文企业用户的防护建议。

编译发布 2026/07/23 原文发布 2026/07/23

一句话看懂

Zenity Labs披露OpenAI Agent Builder的“AgentForger”漏洞:一条被篡改的ChatGPT链接即可在员工账户下创建恶意AI代理,每五分钟从攻击者处接收新指令。

详细发生了什么

Zenity Labs安全研究人员发现了一个名为“AgentForger”的漏洞,存在于OpenAI的Agent Builder功能中。攻击者只需一条被篡改的ChatGPT共享链接,就能在目标企业员工的账户下自动创建一个自主AI代理。这个恶意代理会继承受害者的身份和所有访问权限,包括对内部系统、文档和API的权限。

更危险的是,该代理能绕过OpenAI的审批流程——Agent Builder原本要求创建代理时必须经过管理员或用户确认,但恶意prompt可以欺骗系统跳过这一步。一旦创建成功,代理会每五分钟主动连接攻击者控制的收件箱,拉取新指令并执行,例如窃取数据、发送钓鱼邮件或修改内部设置。

Zenity Labs在披露前已向OpenAI报告该漏洞,OpenAI确认并修复了问题。但研究人员警告,此类攻击模式(利用共享链接和agent自动创建)可能在其他类似平台中同样存在。

中文圈视角

这个漏洞对中文企业用户有直接警示意义。首先,OpenAI的Agent Builder已面向企业版ChatGPT用户开放,国内使用OpenAI API或ChatGPT Enterprise的团队同样面临风险。虽然国内有DeepSeek、Kimi等替代方案,但它们的agent功能尚不成熟,安全审计机制可能不如OpenAI完善。

其次,漏洞的核心——通过共享链接劫持身份——在中文社交软件中更为常见。微信、钉钉等平台大量使用链接分享,如果类似agent功能被集成到国产AI工具中,攻击者可能利用同样的手法。目前国内AI平台(如百度文心、阿里通义)的agent创建流程大多需要显式授权,但尚未有公开的安全审计报告。

最后,从合规角度看:如果恶意代理窃取企业数据并传输到境外攻击者收件箱,可能违反《数据安全法》和《个人信息保护法》。企业应检查是否使用了OpenAI的Agent Builder,并确保所有agent创建行为有日志和审批记录。

几条值得记住的细节

  • 漏洞名称:AgentForger,由Zenity Labs发现并报告。
  • 攻击入口:一条被篡改的ChatGPT共享链接,无需额外用户交互。
  • 恶意代理每五分钟从攻击者收件箱拉取新指令,实现持续控制。
  • 代理继承受害者全部身份和权限,包括对内部系统的访问。
  • OpenAI已修复该漏洞,但未公开具体补丁细节。

一句话总结

检查你的ChatGPT共享链接和agent创建日志,确保没有未授权的AI代理在替你“工作”。