Siber güvenlik araştırmacıları, OpenAI'nin ChatGPT Çalışma Alanı Aracılarında, tek bir kimlik avı bağlantısının kurbanın organizasyonu içinde gizlice otonom bir yapay zeka (AI) aracısı oluşturmasına, yetkilendirmesine ve dağıtmasına izin verebilecek kritik bir güvenlik açığını ortaya çıkardı.

Güvenlik açığına kod adı verildiAjanForgerZenity Labs tarafından. Sorun, sorumlu bir açıklamanın ardından 8 Haziran 2026 itibarıyla OpenAI tarafından ele alındı.

Yapay zeka güvenlik şirketi, "Tek bir bağlantı, OpenAI'nin ChatGPT Agent Builder'ını ele geçirerek gerçek bir çalışanın erişimine sahip ve onayları kapalı olan, saldırgan tarafından kontrol edilen bir yapay zeka aracısını ayağa kaldırabilir."saidThe Hacker News ile paylaşılan iki bölümlü bir raporda.

Saldırı, şüphelenmeyen bir çalışanın iyi niyetli görünen bir ChatGPT bağlantısını tıklatmasıyla meydana gelir ve bu bağlantı, şirketin güven sınırları içinde, saldırganın emirlerini yerine getiren yeni bir yapay zeka aracısının ortaya çıkmasına neden olur. Sorun, saldırgan tarafından kontrol edilen otonom bir yapay zeka aracısı oluşturan siteler arası istek sahteciliği (CSRF) durumudur.

Ajan Oluşturucukullanıcıların çok adımlı aracı iş akışları oluşturmasına olanak tanıyan görsel, sürükle ve bırak özellikli bir tuvaldir. Geçen ay OpenAIduyuruldu30 Kasım 2026'dan itibaren ürünün kullanımdan kaldırılacağını ve kullanıcıları ChatGPT⁠'de Agent SDK'sına ve Workspace Agent'lara geçmeye teşvik edeceğini söyledi.

Zenity, testlerinin Builder aracının URL parametreleri yoluyla bir başlatma durumunu kabul ettiğini bulduğunu söyledi; bunlardan ikisi bir aracı şablonu ve Builder'a yönelik doğal bir dil istemi içeriyordu.

AI Red Team Araştırmacısı Mike Takahashi, "Sayfa yüklendiğinde, startup_assistant_prompt değerinin yalnızca bilgi istemi kutusuna yerleştirilmediğini, otomatik olarak gönderilip yürütüldüğünü gördük." dedi. "Bu, bir URL'nin içine yerleştirilmiş bir talimatın Builder'ın üzerinde çalıştığı ilk komut olabileceği anlamına geliyor."

Bir istemin doğrudan URL'ye eklenebildiği göz önüne alındığında, bir saldırgan URL'yi aşağıdaki kalıba uyan bir kimlik avı bağlantısı biçiminde bir hedefe gönderebilir: "chatgpt[.]com/agents/studio/new?template_name=[şablon adı]&initial_assistant_prompt=[kötü niyetli istem]."

Oturum açmış bir kullanıcının bağlantıya tıklaması durumunda, ChatGPT, Builder'ı kurbanın kimliği doğrulanmış oturumunda açar ve başka bir etkileşim gerektirmeden URL'ye gömülü istemi otomatik olarak gönderir. Ancak saldırganın aşağıdaki önkoşulları karşılaması gerekiyor:

  • ChatGPT'ye giriş yapan bir kurban
  • Kurbanın Workspace Agent'lara erişimi var
  • Kurbanın en az bir yetkili bağlayıcısı var (yani Outlook, Gmail, Google Takvim, Google Drive, Slack veya Teams gibi kurumsal bir uygulamaya halihazırda mevcut bir ChatGPT entegrasyonu)

Bağlayıcı entegrasyonu gereklidir çünkü hazırlanmış ChatGPT URL'si, aracının bir "yüksek sinyalli işletim özeti" hazırlamak için çalışma alanı uygulamalarından gerekli verileri almasına olanak tanıyan bir personel şefi şablonunu girdi olarak geçirir.

Spesifik olarak, kötü niyetli istem yoluyla iletilen veri, Builder'a aşağıdaki eylem dizisini gerçekleştirmesi talimatını verir:

  • Personel şefi şablonundan bir temsilci oluşturun.
  • Mevcut tüm bağlayıcıları takın ve her bağlayıcıyı "Asla sorma" olarak ayarlayın, böylece kullanıcı onayına gerek kalmaz.
  • Aracıyı canlı hale getirin ve her saat başı çalışacak şekilde planlayın, böylece onu bir kalıcılık mekanizmasına dönüştürün.
  • Aracıyı hemen çalıştırmak için Önizleme Modunu çağırın.

  • Her çalıştırma sırasında, konu satırı "GÖREV" ifadesiyle başlayan belirli bir e-posta adresinden gelen e-postaları kontrol edin, bu görevleri yürütün ve saldırganın adresine bir e-posta mesajı göndererek sonuçları geri bildirin.

Zenity, "Önizleme Modu, kullanıcıların bir aracıyı yayınlamadan önce test etmesine olanak sağlamayı amaçlıyor" dedi. "Ancak bu akışta Önizleme yalnızca görsel bir önizleme veya provadan ibaret değil. Yeni oluşturulan aracıyı, yeni yapılandırılan onay ayarlarını kullanarak kurbanın bağlı hesaplarına karşı çalıştırıyor."

"Başka bir deyişle, sahte aracı kalıcı bir operatör haline gelir. Orijinal tıklama onu yükler; program onu ​​canlı tutar ve bağlı uygulamalar ona bir komut kaynağı, hassas eylemlere ve verilere erişim ve ayrıca sonuçları döndürme yolu sağlar."

Bu yetenekle donatılmış sahte ajan, keşif yaparak, bulut depolama hizmetlerinden hassas belgeleri toplayarak ve Slack mesajlarında bahsedilen şifreleri çalarak organizasyonun derinliklerine inebilir ve onu esasen saldırganın yapmak istediğini yapabilen kalıcı, özerk bir içeriden kişiye dönüştürebilir.

Dahası, hileli çalışma alanı aracısı, kurbanın kimliğine bürünerek onun adına Teams'e kimlik avı bağlantıları gönderebilir ve bu da alıcıları, kimlik bilgilerini ele geçirmek üzere tasarlanmış sahte bir Microsoft oturum açma sayfasına yönlendirebilir. Bu senaryo, daha geniş kapsamlı uzlaşmalara ve diğer iş e-postası uzlaşma (BEC) senaryolarına kapı açabileceğinden rahatsız edicidir.

Takahashi, "Saldırganın kurbanın başka bir bağlantıya tıklamasına ihtiyacı yok"açıkladı. "Açık kalmak için Oluşturucu sekmesine ihtiyaçları yok. Aracı yayınlandıktan ve planlandıktan sonra, saldırgan kurbanın posta kutusu aracılığıyla atamaları göndermeye devam edebilir. Her GÖREV e-postası aracı için yeni bir atama haline gelir. Aracı başka bir tıklama beklemiyor. Talimatları bekliyor."

"AgentForger özünde bir aracı güven hatasıdır: platform, kullanıcının aracıyı kasıtlı olarak oluşturduğuna, onayladığına, planladığına ve çalıştırdığına güvenir."

Bulgular yapay zeka güvenlik şirketinden yaklaşık bir ay sonra geldiaçıklığa kavuşmuşoyuncular ne kadar kötüsömürmekkritik LiteLLM güvenlik açıkları ve açığa çıkan Ollama uç noktaları ve üçüncü taraflara saldırılar düzenlemek ve kendi güçlerini güçlendirmek için yapay zeka altyapısının ele geçirilmesisaldırı operasyonları. Bu çabalar, istismarı içermektedir.CVE-2024-6587, CVE-2026-40217ve CVE-2026-35029.

Zenity, "Kendi kendine barındırılan model sunucular ve aracı çerçeveleri, yanlış yapılandırılırken ve kimlik doğrulaması yapılmadan, öngörülebilir bağlantı noktalarında, herhangi bir müşteriye hizmet vermeye istekli olarak konuşlandırılmaya devam ediyor" dedi. "Bu, açığa çıkan yapay zeka altyapısını, saldırgan yapay zeka ajanları için kullanışlı, reddedilebilir arka uç bilişimine dönüştürüyor."

Bu makaleyi ilginç buldunuz mu? Bizi takip edinGoogle Haberler, heyecan and LinkedInyayınladığımız daha özel içeriği okumak için.