Một lỗ hổng AgentForger nghiêm trọng trong các tác nhân ChatGPT Workspace Agents của OpenAI đã được phát hiện, cho phép một liên kết lừa đảo duy nhất bí mật xây dựng, cấu hình và xuất bản một tác nhân tự trị do kẻ tấn công kiểm soát bên trong tổ chức của nạn nhân.
Lỗ hổng AgentForger này khác biệt đáng kể so với các cuộc tấn công Cross-Site Request Forgery (CSRF) truyền thống, vốn chỉ giả mạo một yêu cầu trái phép đơn lẻ. Thay vào đó, AgentForger giả mạo việc tạo ra toàn bộ một tác nhân AI tự trị hoạt động bên trong ranh giới tin cậy của nạn nhân.
Cơ chế tấn công của AgentForger
Tác nhân ChatGPT Workspace và Quy trình Tạo tác nhân
Các tác nhân Workspace Agents được thiết kế để kết nối với các dịch vụ doanh nghiệp cốt lõi như Outlook, Gmail, Slack, Google Drive, SharePoint và Microsoft Teams. Trong điều kiện hoạt động bình thường, người dùng tạo các tác nhân này thông qua một giao diện xây dựng tương tác, được gọi là builder canvas.
Quy trình này thường đòi hỏi sự tương tác trực tiếp của người dùng để cấu hình và cấp quyền cho tác nhân, đảm bảo rằng mọi hành động được thực hiện là có chủ đích và được phê duyệt.
Khai thác thông qua tham số URL
Theo phân tích kỹ thuật của các nhà nghiên cứu bảo mật tại Zenity Labs về AgentForger: ChatGPT Cross-Site Agent Forgery, lỗ hổng này nằm ở chỗ trình xây dựng tác nhân chấp nhận trạng thái khởi tạo trực tiếp thông qua các tham số URL. Cụ thể là template_name và initial_assistant_prompt.
Điều đáng chú ý là tham số initial_assistant_prompt không chỉ đơn thuần điền vào một hộp nhập liệu. Thay vào đó, nó được tự động gửi và thực thi ngay khi trang tải.
Thiết kế sơ hở này đã cho phép kẻ tấn công nhúng một bộ đầy đủ các lệnh độc hại vào một liên kết ChatGPT trông có vẻ bình thường và gửi nó dưới dạng một email lừa đảo có mục tiêu. Các vector tấn công như vậy xây dựng dựa trên các chiến thuật lừa đảo mã thiết bị mới nổi, khai thác các luồng ứng dụng đáng tin cậy.
Tác động khi khai thác thành công
Chiếm quyền điều khiển tác nhân tự động
Khi một nạn nhân đã đăng nhập và có ít nhất một trình kết nối được ủy quyền trước đó nhấp vào liên kết, trình xây dựng sẽ tự động tạo một tác nhân. Tác nhân này sẽ đính kèm tất cả các tích hợp đã kết nối trước đó và chuyển cài đặt phê duyệt hành động ghi từ “Luôn hỏi” sang “Không bao giờ hỏi”.
Thao tác này đã vô hiệu hóa biện pháp bảo vệ chính, vốn có mục đích ngăn chặn các hành động nhạy cảm, âm thầm. Đây là một bước quan trọng trong việc chiếm quyền điều khiển hoàn toàn tác nhân.
Thiết lập kênh Command-and-Control (C2)
Tác nhân giả mạo sau đó được xuất bản trực tiếp và lên lịch chạy cứ sau năm phút. Tác nhân này sẽ thăm dò hộp thư đến của kẻ tấn công để tìm các lệnh có tiền tố “TASK” và gửi kết quả trở lại. Điều này đã biến ChatGPT thành một kênh Command-and-Control (C2) bí mật.
Vì các trình kết nối đã được ủy quyền từ việc sử dụng hợp pháp trước đó, không có màn hình chấp thuận OAuth mới nào xuất hiện để cảnh báo nạn nhân. Điều này giúp cuộc tấn công trở nên khó bị phát hiện hơn rất nhiều.
Khả năng của “Tác nhân nội gián”
Nhà nghiên cứu Mike Takahashi đã chứng minh rằng “tác nhân nội gián” được tạo ra có thể thực hiện nhiều hành vi độc hại. Chúng bao gồm việc lập bản đồ cấu trúc tổ chức, đánh cắp các tài liệu nhạy cảm, thu thập thông tin đăng nhập và mạo danh nạn nhân trên Slack, Teams và email.
Những chiến thuật này phản ánh các hoạt động được thấy trong các chiến dịch lừa đảo sử dụng AI. Khả năng này đặt ra một rủi ro bảo mật nghiêm trọng đối với dữ liệu và hoạt động của doanh nghiệp.
Các điểm yếu kiến trúc cốt lõi
Zenity Labs đã chỉ ra rằng lỗ hổng AgentForger là kết quả của hai điểm yếu kiến trúc kết hợp:
- Giao diện người dùng web chấp nhận và thực thi các hướng dẫn tạo tác nhân do người dùng cung cấp, không được xác thực qua URL. Đây là lỗ hổng cơ bản cho phép kẻ tấn công chèn các lệnh độc hại.
- Các tác nhân kế thừa các trình kết nối được ủy quyền trước đó mà không yêu cầu xác nhận lại sự đồng ý. Điều này bỏ qua một lớp bảo mật quan trọng, cho phép tác nhân giả mạo truy cập vào các tài nguyên nhạy cảm.
Khi kết hợp lại, các yếu tố này tạo thành cái mà các nhà nghiên cứu gọi là “bộ ba chết người”: đầu vào không đáng tin cậy, quyền truy cập vào dữ liệu riêng tư và một con đường không được giám sát để đánh cắp dữ liệu.
Thời gian và biện pháp khắc phục
Zenity đã báo cáo lỗ hổng này cho OpenAI thông qua nền tảng Bugcrowd vào ngày 4 tháng 6 năm 2026. Báo cáo đã được phân loại và chấp nhận trong vòng 24 giờ.
Lỗ hổng AgentForger đã được vá hoàn toàn vào ngày 8 tháng 6 năm 2026, bằng cách loại bỏ trình xử lý tham số URL dễ bị tấn công. Đây là một ví dụ điển hình về tầm quan trọng của việc cập nhật bản vá thường xuyên.
Bản vá của OpenAI đã giảm thiểu các cuộc tấn công mới khởi tạo, và Zenity đã xác nhận rằng không có bằng chứng về việc khai thác tích cực trong thực tế trước khi bản vá được phát hành. Điều này nhấn mạnh tầm quan trọng của việc báo cáo và vá lỗ hổng nhanh chóng để đảm bảo an toàn thông tin.
Phân tích tiếp theo của Zenity nêu bật cách một tác nhân giả mạo, một khi đã hoạt động, có thể được giao nhiệm vụ như một kẻ nội gián do kẻ tấn công kiểm soát thực hiện trinh sát nội bộ và dàn xếp các cuộc tấn công Business Email Compromise (BEC) trên toàn doanh nghiệp. Điều này cho thấy rằng ngay cả sau khi bị khai thác, tác nhân này vẫn có thể gây ra thiệt hại đáng kể.
Chi tiết kỹ thuật về lỗ hổng có thể được tìm thấy tại Zenity Labs.
Các biện pháp phòng ngừa và bảo vệ
Giám sát và Phát hiện xâm nhập
Các tổ chức cần tăng cường khả năng giám sát mạng và phát hiện xâm nhập. Mặc dù lỗ hổng đã được vá, các kỹ thuật tương tự có thể được áp dụng trong các hệ thống khác. Sử dụng các hệ thống phát hiện xâm nhập (IDS) và hệ thống quản lý thông tin và sự kiện bảo mật (SIEM) để theo dõi các hoạt động bất thường của tài khoản người dùng và tác nhân AI là rất quan trọng.
Việc theo dõi chặt chẽ các hành vi của các tác nhân AI, đặc biệt là các yêu cầu truy cập hoặc thay đổi cấu hình, có thể giúp nhận diện sớm các mối đe dọa. Phát hiện các yêu cầu lạ với tiền tố như “TASK” trong các kênh giao tiếp không mong muốn có thể là dấu hiệu của kênh C2.
Đào tạo nhận thức về an toàn thông tin
Đào tạo người dùng về các mối đe dọa lừa đảo là một biện pháp phòng ngừa thiết yếu. Các cuộc tấn công lừa đảo, đặc biệt là những loại sử dụng các liên kết trông có vẻ hợp pháp để khai thác các lỗ hổng như AgentForger, vẫn là một trong những vectơ tấn công phổ biến nhất. Người dùng cần được hướng dẫn cách kiểm tra kỹ các liên kết và không nhấp vào những liên kết đáng ngờ.
Việc nâng cao nhận thức về an toàn thông tin giúp người dùng nhận ra các dấu hiệu của một email hoặc liên kết lừa đảo, từ đó giảm thiểu nguy cơ bị tấn công. Nhấn mạnh tầm quan trọng của việc kiểm tra URL trước khi nhấp vào.
Quản lý quyền truy cập và xác thực
Đảm bảo các cơ chế xác thực mạnh mẽ, bao gồm xác thực đa yếu tố (MFA), được triển khai cho tất cả các tài khoản truy cập hệ thống doanh nghiệp và các dịch vụ đám mây. Việc giới hạn quyền truy cập theo nguyên tắc ít đặc quyền nhất (Least Privilege) cũng rất quan trọng, đảm bảo rằng các tác nhân hoặc ứng dụng chỉ có các quyền cần thiết để thực hiện công việc của chúng.
Thường xuyên kiểm tra và đánh giá lại các quyền truy cập của các ứng dụng tích hợp và tác nhân AI để đảm bảo rằng chúng không có quyền truy cập vượt quá yêu cầu. Điều này giúp giảm thiểu rủi ro an toàn thông tin trong trường hợp một tác nhân bị chiếm quyền kiểm soát.
Cập nhật và vá lỗi định kỳ
Luôn duy trì các hệ thống và ứng dụng, đặc biệt là các công cụ tích hợp AI, được cập nhật với các bản vá bảo mật mới nhất. Như trường hợp của lỗ hổng AgentForger, việc vá lỗi kịp thời là chìa khóa để ngăn chặn các cuộc tấn công đã biết. Thiết lập một quy trình quản lý bản vá mạnh mẽ là cực kỳ quan trọng đối với an toàn thông tin của mọi tổ chức.
Các tổ chức nên đăng ký nhận các cảnh báo bảo mật từ các nhà cung cấp phần mềm và chủ động kiểm tra các thông báo về lỗ hổng CVE mới. Điều này cho phép phản ứng nhanh chóng khi có tin tức bảo mật về các lỗ hổng nghiêm trọng.
Kết luận về Mối đe dọa
Lỗ hổng AgentForger trong ChatGPT Workspace Agents là một lời nhắc nhở rõ ràng về các mối đe dọa tiềm ẩn trong các công nghệ AI tiên tiến, đặc biệt là khi chúng được tích hợp sâu vào môi trường doanh nghiệp. Việc khai thác lỗ hổng này cho phép kẻ tấn công không chỉ tạo ra một tác nhân tự trị mà còn sử dụng nó như một công cụ tấn công mạng đa năng để thực hiện trinh sát nội bộ và đánh cắp dữ liệu.
Các cuộc tấn công như AgentForger nhấn mạnh tầm quan trọng của việc kiểm tra bảo mật kỹ lưỡng trong quá trình phát triển và triển khai các hệ thống AI. Đối với các tổ chức, việc duy trì một tư thế an ninh mạng vững chắc thông qua các bản vá lỗi kịp thời, đào tạo nhân sự và giám sát chủ động là điều cần thiết để bảo vệ tài sản kỹ thuật số khỏi những mối đe dọa ngày càng phức tạp.










