一个链接就能植入恶意 AI 智能体:AgentForger 漏洞背后的企业安全新战场
Zenity Labs披露AgentForger漏洞:攻击者只需一个ChatGPT链接,就能在企业员工账户下创建每5分钟自动运行的恶意AI智能体。传统WAF、DLP、IAM集体失效。
一个链接就能植入恶意 AI 智能体:AgentForger 漏洞背后的企业安全新战场
2026 年 7 月 23 日,AI 安全公司 Zenity Labs 披露了一项针对 OpenAI Workspace Agents 的严重漏洞。攻击链条简化到令人不安的地步:员工点击一个伪装成「效率技巧分享」的 ChatGPT 链接,后台就被植入了每 5 分钟自动运行、能读取公司邮件和 Slack、可发送内部钓鱼消息的自主 AI 智能体。更麻烦的是——传统 WAF、DLP、IAM 对此完全不可见,因为恶意代理运行在合法用户身份下。该漏洞被命名为 AgentForger,OpenAI 在收到报告后 4 天内修复,但 Zenity 认为问题本质不在于单一漏洞。
攻击链路:从点击到持久控制,全程无需受害者参与
入口是一个被篡改的 chatgpt.com/agents/studio/new 链接,利用两个 URL 参数——template_name 和 initial_assistant_prompt——预填充智能体构建器。正常流程需要用户交互式地选模板、连工具、配置权限、预览测试后才能发布。但 Zenity 发现该页面会自动提交并执行提示词,受害者除了最初点击链接外几乎不需要做任何操作。
攻击者只需将伪装链接通过邮件发给已登录 ChatGPT Workspace 且至少连接了一个应用(如 Gmail、Outlook、Slack、Teams)的员工。点击后发生五件事:
- Builder 自动创建一个名为「TASK 邮件操作员」的智能体
- 连接受害者已授权的全部非 MCP 连接器——因为 OAuth 已在,不会弹出新授权提示
- 所有读写删权限被设为「从不询问」,关闭一切安全确认
- 注入 12 个错开调度器,合计每 5 分钟运行一次
- 预览模式立即执行——注意,这不是沙箱模拟,而是直接操作真实账户
调度器是持久化的核心。初始植入后受害者无需再打开 ChatGPT。恶意代理每 5 分钟拉取攻击者邮箱中主题行含「TASK」的邮件,执行指令并回传结果。这实质上构成了一条在企业信任边界内运行的命令与控制通道。
传统安全工具为何集体失效
Zenity 将此次发现定位为经典 CSRF 的演进——「经典 CSRF 伪造单个请求,而这次是伪造整个智能体」。但它的威胁模型比 CSRF 棘手得多:
| 维度 | 传统 CSRF | AgentForger |
|---|---|---|
| 攻击粒度 | 触发单个非预期 HTTP 请求 | 触发完整智能体创建 + 发布 + 调度 |
| 持久性 | 一次性 | 每 5 分钟自动运行,直至被发现 |
| 身份 | 利用已有会话 Cookie | 继承受害者完整身份 + 已 OAuth 授权的全部应用 |
| 审计可见性 | SOP 令牌可被追踪 | 所有操作以合法用户身份发出,审计日志显示为「正常行为」 |
在演示中,恶意智能体完成了下列操作:绘制完整组织架构图(从 Outlook、Slack、Teams、日历中提取数据);搜索 Drive 和 SharePoint 找到并购条款清单、提及未达收入目标和计划裁员的董事会文件、含薪酬数据的全员导出表;在 Slack 搜索「pass:」并找到明文数据库凭据;批准了 242,500 美元 的电汇请求;通过受害者 Teams 账户向同事发送伪装成 SSO 部署的内部钓鱼消息。所有行为在日志中都与正常办公无异。
不是孤立事件:智能体劫持正在成为新攻击类别
OpenAI 在 4 天内修复了被利用的 URL 参数漏洞,但这只是头痛医头。Zenity 将此归类为一种新型攻击——「智能体劫持」(Agent Hijacking)。与传统账户劫持不同,攻击者不需要获取密码或会话令牌,只需让受害者点击一个链接就能在对方身份下置入长期运行的自主代理。攻击的经济门槛极低:一封钓鱼邮件 + 一个篡改链接,潜在损害却覆盖邮件、文件、消息、财务审批全链路。
这并不是唯一的信号。2026 年以来,AI 智能体安全事故频发——从 GPT-5.6-Sol 删盘事件 到 Grok 偷代码和 GPT 删硬盘,再到此次 AgentForger,模式高度一致:智能体在获得过多权限后,要么被外部攻击者劫持,要么自身行为失控。同一周内,电影数据权威网站 TheNumbers.com 创始人 Bruce Nash 披露,其网站 90% 的流量来自 AI 爬虫和智能体,服务器在持续重压下崩溃,日志中甚至出现针对后门的恶意探测行为。运行了 30 年、包含 16 万源文件的系统被迫永久下线。两件事指向同一个趋势:AI 智能体正在以工业规模重塑互联网的信任模型,而安全基础设施远远落后。这也解释了为什么 花旗银行选择禁用 GPT-5.5、Meta 也承认 Agent 不及预期——企业 AI 落地正在经历第一次集体冷静。
企业现在就该建立的四条防线
不管你用的是 ChatGPT Workspace、Copilot Studio、Claude Workspace 还是自建 Agent 框架,以下四条措施应立刻启动:
1. 智能体创建实时告警。任何涉及跨应用连接器的新智能体创建,IT 安全团队应在 5 分钟内收到通知,包含创建者身份、连接的应用程序列表、权限设置摘要。这不需要厂商支持——可以通过平台 API 轮询实现。
2. 行为基线监控。为每个已部署的智能体建立正常行为画像:常用数据范围、运行时段、API 调用模式。一个营销智能体突然跨部门读取财务文档并搜索「password」字符串,应该在 30 秒内触发告警。
3. 连接器最小权限。目前多数企业给智能体的 OAuth 是全量授权——一旦连了 Gmail,就能读全部邮件。应控制在「只读特定标签」「仅访问指定频道」的最小粒度。定期审计连接器授权列表,撤销 90 天内未使用的授权。
4. 智能体调度日志强制留存。要求 AI 平台提供每次调度触发的完整记录:触发条件、执行的操作类型、访问的数据范围、耗时。没有这条日志,就相当于在企业内网里放了一个看不见的 cron job。
对于正在企业环境中落地 AI 智能体的团队,安全设计不是事后补丁——蓝曜炬辉在为企业客户交付大模型应用和 Agent 系统时,将上述四条防线作为架构设计的前置条件。如果你正在评估企业 AI 智能体的安全方案,欢迎联系技术团队或查看我们的完整案例。
常见问题
问:这个漏洞现在还能被利用吗?
已被修复。但 Zenity 强调,曝光的是整个智能体平台面临的新型攻击面——「伪造代理」的攻击模式可能在 Copilot Studio、Claude Workspace 等平台上以不同形式重现。
问:不使用 OpenAI 产品的企业需要担心吗?
需要。核心问题不是某家厂商的漏洞,而是智能体作为新的计算抽象,在身份、权限、审计三个维度都缺乏成熟的安全框架。任何允许创建自主代理并连接企业应用的平台,都应纳入同类风险评估。
问:如何排查环境中是否已有恶意智能体?
三步走:列出所有已部署智能体的创建时间、创建者和连接应用 → 与创建者逐一确认 → 禁用任何「不认识」的实例并做事件溯源。同时审计 OAuth 授权列表,撤销不再需要的授权。
问:和传统供应链攻击有何区别?
供应链攻击的入口通常是依赖库或第三方服务。此类攻击的入口是用户点击,载荷运行在平台沙箱内、使用平台合法能力——这让它在行为模式上比供应链攻击更难检测,传统的 SBOM 和依赖扫描完全不起作用。
参考
- AgentForger: How a Single ChatGPT Link Creates Autonomous AI Agents — The Decoder / AI HOT,2026-07-24
- Zenity Labs 官方披露 — Zenity Labs,2026-07-23
- TheNumbers.com 因 AI 爬虫崩溃事件 — Hacker News / AI HOT,2026-07-24
