【AI复盘】ChatGPT AgentForger 漏洞事件
Zenity Labs 于 2026 年 6 月 4 日向 OpenAI 私下披露了一个名为 AgentForger 的高危漏洞:攻击者通过在普通 ChatGPT 共享链接中嵌入指令,利用 Workspace Agents 的 agent builder 功能,在受害者不知情的情况下,以受害者身份在其工作区静默创建恶意 AI 代理。 核心风险不在于"AI 被黑",而在于"AI 被滥用"。 这些恶意代理继承了受害者的身份信任,可横跨 Outlook、Teams、Slack、SharePoint、Google Drive 等企业应用窃密。更危险的是,攻击者只需发送一封主题行含"TASK"的邮件,代理便会自动执行并通过邮件回复渗出数据——整个 C2 通信完全藏匿于企业已信任的服务内部,绕过所有传统边界检测。 OpenAI 于 6 月 8 日修复漏洞,Zenity Labs 于 7 月 23 日公开披露。这一事件给企业安全团队敲响了警钟:当 AI 代理拥有了横跨企业系统的能力时,"信任失败"的后果被无限放大——代理正在从工具进化为特权身份。 作为安全从业者,我们至少要关注: 第一,AI Agent 的安全边界必须重新定义。 企业安全边界不再是防火墙,而是代理所拥有的连接器授权。每个安全团队都应立即清点 Workspace Agents 清单,建立代理资产台账。 第二,检测逻辑必须从"外联 C2"转向"内部行为异常"。 AgentForger 的 C2 信道根本不产生外联流量,边界检测完全失效。新的检测逻辑必须基于代理行为的纵向对比:谁最近创建了代理?代理访问了哪些连接器?访问频率是否符合基线? 第三,AI 安全必须左移到权限授予阶段。 "AI 安全左移"不只是审查模型输出,而是:在 AI 代理获得企业应用访问权限之前,就必须完成安全评估,将 AI Agent 纳入企业身份治理框架(IAM),而不是当作一个普通的 SaaS 应用。