ثغرة AgentForger في ChatGPT تسمح بزرع وكلاء خبيثين عبر رابط تصيّد

كشفت شركة Zenity Labs للأمن السيبراني عن ثغرة خطيرة في وكلاء ChatGPT Workspace Agents، أُطلق عليها اسم AgentForger، كانت تسمح للمهاجمين بزرع وكيل ذكاء اصطناعي خبيث داخل بيئة المؤسسة عبر رابط تصيّد واحد فقط. الثغرة تمثل حالة تزوير طلبات عبر المواقع (CSRF)، حيث يمكن للرابط المصمم بعناية أن ينشئ وكيلًا جديدًا داخل حدود الثقة المؤسسية، مستخدمًا صلاحيات الموظف المستهدف دون الحاجة إلى موافقات إضافية. وقد قامت OpenAI بإصلاح المشكلة في 8 يونيو 2026 بعد الإفصاح المسؤول.

آلية الاستغلال

يستغل المهاجم أداة Agent Builder، وهي واجهة مرئية تعتمد على السحب والإفلات لبناء سير عمل متعدد الخطوات. عند تحميل الصفحة، يتم تمرير قيم عبر معاملات URL مثل template_name وinitial_assistant_prompt، حيث يُنفذ الأخير تلقائيًا دون تدخل المستخدم. هذا يعني أن المهاجم يمكنه إرسال رابط مثل: chatgpt[.]com/agents/studio/new?template_name=[template]&initial_assistant_prompt=[malicious prompt] وبمجرد أن يضغط الموظف المسجل دخوله على الرابط، يتم إنشاء وكيل جديد يعمل داخل حسابه المؤسسي، ويُفعّل دون الحاجة إلى موافقة إضافية.

شروط نجاح الهجوم
  • أن يكون الضحية مسجلًا دخوله في ChatGPT.
  • أن يمتلك صلاحية الوصول إلى Workspace Agents.
  • أن يكون لديه موصل واحد على الأقل مفعل (مثل Outlook، Gmail، Google Drive، Slack، أو Teams).

المهاجم يستغل هذه الموصلات لربط الوكيل الجديد بجميع التطبيقات المؤسسية، مع ضبط الإعدادات على “عدم طلب موافقة”، ما يمنحه وصولًا مباشرًا إلى البيانات والوظائف الحساسة.

قدرات الوكيل المزيف

الحمولة الخبيثة تُنشئ وكيلًا من قالب “رئيس الموظفين”، وتربطه بجميع الموصلات، وتجعله يعمل بشكل دوري كل ساعة، إضافة إلى تشغيله فورًا عبر Preview Mode. خلال كل دورة تشغيل، يبحث الوكيل عن رسائل بريدية تبدأ بعبارة “TASK”، ينفذ التعليمات المرفقة بها، ثم يرسل النتائج إلى بريد المهاجم. بهذا الشكل يصبح الوكيل المزيف عاملًا داخليًا دائمًا، قادرًا على:

  • جمع المستندات الحساسة من خدمات التخزين السحابي.
  • سرقة كلمات المرور المرسلة عبر رسائل Slack.
  • إرسال روابط تصيّد عبر Teams باسم الضحية، ما يفتح الباب أمام هجمات BEC واسعة النطاق.
دلالات أمنية

الثغرة تكشف عن فشل في الثقة بالوكلاء، حيث افترض النظام أن المستخدم أنشأ ووافق وشغّل الوكيل عن قصد. لكن في الواقع، مجرد نقرة واحدة على رابط تصيّد كانت كافية لتثبيت وكيل خبيث دائم. هذه الواقعة تأتي بعد تقارير أخرى عن استغلال ثغرات في منصات الذكاء الاصطناعي مثل LiteLLM وOllama، حيث يتم نشر خوادم نماذج غير مؤمنة على منافذ متوقعة، ما يجعلها أهدافًا سهلة لتشغيل وكلاء هجومية.

محمد وهبى
محمد وهبى
المقالات: 1328

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.