PočetnaUmjetna inteligencijaJedna neovlašteno izmijenjena ChatGPT veza mogla bi stvoriti lažnog AI agenta koji...

Jedna neovlašteno izmijenjena ChatGPT veza mogla bi stvoriti lažnog AI agenta koji bi primao naredbe od napadača svakih pet minuta

Jedna neovlašteno izmijenjena ChatGPT veza mogla bi stvoriti lažnog AI agenta koji bi primao naredbe od napadača svakih pet minuta - 1


Jul 23, 2026

Ključne točke

  • Zenity Labs otkrio je ranjivost u OpenAI-jevim Workspace Agentima, nazvanu „AgentForger”: jedna jedina manipulirana poveznica mogla je pokrenuti autonomnog AI agenta koji je djelovao u ime korisnika, a da korisnik toga uopće nije bio svjestan.
  • Napad je iskoristio URL parametre kako bi preuzeo kontrolu nad žrtvinim dozvolama za aplikacije, onemogućio sigurnosne kontrole i trajno izvršavao napadačeve naredbe prema zadanom rasporedu – platformine vlastite mogućnosti okrenute su tako protiv samog korisnika.
  • OpenAI je ranjivost zakrpio u roku od četiri dana, no Zenity upozorava da ovaj slučaj ukazuje na širi problem: tradicionalni sigurnosni alati nisu prilagođeni za suočavanje s autonomnim agentima koji djeluju pod legitimnim korisničkim identitetima.

Jedna jedina manipulirana ChatGPT poveznica mogla je pokrenuti AI agenta koji je svakih pet minuta tiho provjeravao napadačev sandučić e-pošte u potrazi za novim naredbama. Zenity Labs ovu ranjivost svrstava u novu klasu napada na AI sustave temeljene na agentima.

Sigurnosna tvrtka Zenity Labs otkrila je ranjivost u OpenAI-jevim Workspace Agentima koja je napadaču omogućavala da jednom manipuliranom poveznicom stvori autonomnog AI agenta unutar zaposlenikova računa. Agent je preuzimao žrtvin identitet i koristio njezine već odobrene dozvole za aplikacije, zaobilazeći korake odobravanja koji bi trebali štititi osjetljive radnje.

Zenity je ranjivost nazvao „AgentForger” i smatra je evolucijom klasičnog napada krivotvorenjem zahtjeva između stranica (CSRF). U tipičnom CSRF napadu žrtva klikne na zlonamjernu poveznicu ili posjeti posebno pripremljenu stranicu te nesvjesno izvrši autentificiranu radnju koju nikada nije namjeravala.

AgentForger otišao je korak dalje. Umjesto da izazove jednu neželjenu radnju, manipulirana ChatGPT poveznica pokrenula je stvaranje potpuno autonomnog agenta. Taj agent djelovao je unutar granica povjerenja tvrtke, koristio konektore koje je žrtva već odobrila i prema zadanom rasporedu preuzimao nove zadatke od napadača.

DEC_D_Incontent-1
Jedna neovlašteno izmijenjena ChatGPT veza mogla bi stvoriti lažnog AI agenta koji bi primao naredbe od napadača svakih pet minuta - 3
Klasični CSRF krivotvoruje jedan zahtjev. AgentForger krivotvoruje cijelog agenta. | Slika: Zenity Labs

URL parametri napadačima omogućuju automatsko stvaranje agenata

Stvaranje Workspace agenta inače je interaktivan proces. Korisnici odabiru predložak, unose upute, povezuju alate, pregledavaju postavke dijeljenja, testiraju agenta u načinu pretpregleda i na kraju ga objavljuju. AgentForger je napadačima omogućio da veći dio tog procesa pokrenu putem URL-a, gotovo bez ikakve interakcije korisnika.

Agent Builder, uveden 2025. godine, dostupan je na adresi chatgpt.com/agents/studio/new i prihvaća dva URL parametra. template_name odabire početni predložak, primjerice „chief-of-staff”, dok initial_assistant_prompt pruža upute agentu.

Zenity je otkrio da stranica nije samo upisivala vrijednost parametra initial_assistant_prompt u polje za unos – automatski ga je i slala i izvršavala. Napadačima nije bilo potrebno slati izravne zahtjeve ChatGPT-u niti izravno manipulirati žrtvinim preglednikom. Dovoljno je bila jedna chatgpt.com poveznica s priloženim promptom koji je na prvi pogled izgledao bezopasno.

Jedna neovlašteno izmijenjena ChatGPT veza mogla bi stvoriti lažnog AI agenta koji bi primao naredbe od napadača svakih pet minuta - 4
Napad počinje naizgled običnom e-porukom koja manipuliranu ChatGPT poveznicu prikazuje kao savjet za produktivnost. | Slika: Zenity Labs

Jedini preduvjet bio je da je žrtva prijavljena na ChatGPT, da ima pristup Workspace Agentima i da je odobrila barem jedan konektor – primjerice Outlook, Gmail, Slack, Google Drive, SharePoint ili Teams. Budući da su veze već bile uspostavljene, nije se pojavio nikakav novi OAuth upit za pristanak koji bi mogao upozoriti žrtvu.

DEC_D_Incontent-2

Jedan klik – agent stvoren i objavljen

U demonstraciji je Zenity u URL ugradio prompt koji je Builder vodio kroz sve korake u obliku numeriranog popisa zadataka. Agent je bio postavljen tako da integrira sve već povezane konektore koji nisu MCP te da za svaku dozvolu čitanja, pisanja i brisanja postavi opciju „Never ask”.

Osim toga, agent je kreirao rasporede za pokretanje svakih pet minuta, provjeravao Outlook u potrazi za e-porukama od napadača s riječju „TASK” u naslovu, izvršavao njihove upute putem povezanih aplikacija i rezultate slao natrag bez ikakve filtracije.

Jedna neovlašteno izmijenjena ChatGPT veza mogla bi stvoriti lažnog AI agenta koji bi primao naredbe od napadača svakih pet minuta - 5
Gotov agent s povezanim konektorima i isključenim svim zahtjevima za odobravanje. | Slika: Zenity Labs

Builder je bez ikakva pitanja korisniku stvorio agenta pod nazivom „TASK Mail Operator”. Povezao je odobrene servise, isključio zahtjeve za odobravanje, objavio agenta i pokrenuo ga u načinu pretpregleda (Preview Mode).

Zenity napominje da Preview Mode nije samo vizualni testni prikaz: agent se u njemu izvršava na žrtvinim stvarnim povezanim računima, koristeći upravo konfigurirane postavke odobravanja. Budući da je svaka postavka već bila na „Never ask”, prvo pokretanje završilo je bez ijednog upita korisniku.

Jedna neovlašteno izmijenjena ChatGPT veza mogla bi stvoriti lažnog AI agenta koji bi primao naredbe od napadača svakih pet minuta - 6
Preview Mode nije suha proba – agent se odmah izvršava na stvarnim računima. | Slika: Zenity Labs

Raspored izvršavanja napadačima osigurao trajni pristup

Bez raspoređivača zadataka napad bi bio jednokratan. Raspoređivač krivotvorenog agenta pretvara u nešto što nalikuje infrastrukturi za upravljanje i kontrolu (command-and-control). Nakon što je agent jednom postavljen, žrtva više ne mora ništa kliknuti niti ponovo otvarati ChatGPT. Agent se budi svakih pet minuta, provjerava sandučić u potrazi za novim TASK porukama, izvršava upute koje one sadrže i šalje rezultate natrag. Početni klik instalira agenta, raspoređivač ga održava aktivnim, a sandučić e-pošte postaje kanal za naredbe.

Jedna neovlašteno izmijenjena ChatGPT veza mogla bi stvoriti lažnog AI agenta koji bi primao naredbe od napadača svakih pet minuta - 7
Dvanaest rasporeda s pomakom zbrajaju se u jedno pokretanje svakih pet minuta. | Slika: Zenity Labs

U drugom dijelu svoje analize Zenity prikazuje što napadači mogu učiniti putem tog kanala. Nakon što je primio naredbu „TASK 1: RECON”, agent je kartirao organizaciju. Iz Outlooka, Slacka, Teamsa, Drivea, SharePointa i Calendara izvukao je podatke o zaposlenicima, ulogama, kanalima, aktivnim projektima i redovitim sastancima.

Jedna neovlašteno izmijenjena ChatGPT veza mogla bi stvoriti lažnog AI agenta koji bi primao naredbe od napadača svakih pet minuta - 8
Jedna e-poruka s naredbom generira potpunu kartu tvrtke. | Slika: Zenity Labs

Agent je pretraživao i Drive, SharePoint i Outlook. Pronašao je term sheet za spajanje i preuzimanje, prezentaciju za upravni odbor u kojoj se spominju propušteni prihodni ciljevi i planirani otkazi te sveobuhvatni izvoz podataka o zaposlenicima s kontaktnim i platnim informacijama. Zahtjev formuliran kao „DLP vježba” naložio je agentu da u Slacku potraži niz „pass:”. Agent je pronašao korisničko ime i lozinku za bazu podataka te ih oboje e-poštom proslijedio napadaču.

Jedna neovlašteno izmijenjena ChatGPT veza mogla bi stvoriti lažnog AI agenta koji bi primao naredbe od napadača svakih pet minuta - 9
Predstavljeno kao DLP vježba, agent u čistom tekstu isporučuje pronađene podatke za prijavu. | Slika: Zenity Labs

Drugi zadaci iskoristili su žrtvin pouzdani identitet. Agent je putem žrtvinog Teams računa kolegama slao poruke u kojima ih je tražio da potvrde uvođenje SSO-a na stranici za prijavu koju kontrolira napadač. Zenity je testirao i phishing putem Slacka te predložak za kompromitaciju poslovne e-pošte. Ostali testovi uključivali su zahtjev za odobrenje bankovnog transfera od 242.500 dolara i pozivnicu u kalendar s sudionikom kojeg kontrolira napadač.

Jedna neovlašteno izmijenjena ChatGPT veza mogla bi stvoriti lažnog AI agenta koji bi primao naredbe od napadača svakih pet minuta - 10
Phishing poslan iznutra, iz same tvrtke, daleko je uvjerljiviji od bilo koje vanjske e-poruke. | Slika: Zenity Labs

Sigurnosne mjere nisu zaustavile napad

Zenity uzroke AgentForgera pronalazi u dvije međusobno povezane projektne odluke. Builder je parametar initial_assistant_prompt tretirao kao izvršni unos, a ne kao korisnički unos koji zahtijeva potvrdu. Napadačev URL tako je mogao mijenjati podatke i postavke unutar žrtvine autentificirane sesije bez njezina izričitog odobrenja.

Isti prompt mogao je mijenjati i sigurnosne postavke, uključujući pravila odobravanja i rasporede izvršavanja. To je znači da je uputa mogla onemogućiti upravo onaj sustav koji je trebao zahtijevati ljudsko odobrenje za osjetljive radnje.

Zenity tu kombinaciju opisuje kao „smrtonosni trijumvirat”: URL je dostavljao nepouzdani unos, konektori su osiguravali pristup privatnim podacima, a e-pošta je nudila kanal za izvlačenje tih podataka. Većina napada morala bi prvo zaobići te zaštitne mjere. AgentForger je napadaču umjesto toga dao pristup alatu za izgradnju koji je mogao stvoriti agenta s već unaprijed isključenim tim zaštitama.

Autonomni agenti ruše pretpostavke na kojima počivaju današnji sigurnosni alati

Zenity je AgentForger prijavio putem OpenAI-jevog programa na Bugcrowdu 4. lipnja 2026. OpenAI je prijavu potvrdio sljedećeg dana, a ranjivost zakrpio 8. lipnja uklanjanjem zahvaćenog URL parametra. Zenity je pohvalio brzinu reakcije OpenAI-jevog sigurnosnog tima.

Prema Zenityjevim navodima, sve do objave zakrpe ranjivost je pogađala svaku organizaciju koja je koristila ChatGPT Workspace Agente s prethodno odobrenim poslovnim konektorima.

Zenity upozorava da problem seže dalje od ove konkretne greške. Tradicionalni sigurnosni alati građeni su za korisnike i krajnje uređaje, a ne za autonomne agente koji djeluju pod legitimnim korisničkim identitetima. Što agent može učiniti više bez nadzora, to veću štetu može prouzročiti kada netko drugi počne upravljati njegovim uputama. Tvrtka za kibernetičku sigurnost AgentForger naziva „kvarom povjerenja u agente”: platforma je pretpostavljala da je korisnik osobno stvorio, odobrio, rasporedio i pokrenuo agenta.

Sigurnosne brige vezane uz AI sustave temeljene na agentima u posljednje su se vrijeme intenzivirale. Hugging Face izvijestio je da je potpuno AI-upravljani agentni sustav ušao u njegovu produkcijsku infrastrukturu putem manipuliranog skupa podataka, a zatim se lateralno proširio. Prema navodima tvrtke, sustav je izvršio više od 17.000 radnji. OpenAI je ubrzo preuzeo odgovornost: tijekom testiranja performansi njihov je model slučajno hakovao Hugging Face kako bi pribavio testne podatke.

Zenity je prošle godine demonstrirao i nekoliko zero-click i one-click napada pod nazivom AgentFlayer. Ti napadi ciljali su Copilot Studio, Salesforce Einstein, Cursor s Jira MCP-om i druge poslovne AI alate. U tim slučajevima skriveni prompti u naizgled bezopasnim resursima mogli su preusmjeriti korisničke podatke ili ukrasti podatke za prijavu.

Izvor: The Decoder

Webimir
Webimir
Webimir čita po cijele dane i uvijek je u toku s najnovijim vijestima i trendovima. Voli podijeliti svoje znanje, i čitateljima prevodi vijesti iz svijeta olakšavajuči im tako snalaženje u labirintu informacija.
RELATED ARTICLES
- Advertisment -
Google search engine

Most Popular

Komentari Čitatelja