Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fallo de AgentForger en ChatGPT permitiría desplegar agentes maliciosos vía phishing


Se ha descubierto una vulnerabilidad crítica en los Agentes de Espacio de Trabajo de ChatGPT de OpenAI, denominada AgentForger. Este fallo permitía que, mediante un solo enlace de phishing, un atacante pudiera construir, configurar y publicar de forma silenciosa un agente autónomo bajo su control dentro de la organización de la víctima. A diferencia del CSRF tradicional, que falsifica una sola solicitud, AgentForger es capaz de crear un agente de IA autónomo completo operando internamente.



Una vulnerabilidad crítica en los Agentes de Espacio de Trabajo de ChatGPT de OpenAI, apodada AgentForger, permitía que un solo enlace de phishing construyera, configurara y publicara silenciosamente un agente autónomo controlado por un atacante dentro de la organización de una víctima.

A diferencia de la falsificación de solicitudes entre sitios (CSRF) tradicional, que falsifica una única solicitud no autorizada, AgentForger falsifica la creación de todo un agente de IA autónomo que opera dentro del límite de confianza de la víctima.

ChatGPT Agent Builder prompt interface
Interfaz de prompts del constructor de agentes de ChatGPT (Fuente de la imagen: labs.zenity.io)

Vulnerabilidad AgentForger de ChatGPT

Los Agentes de Espacio de Trabajo se conectan a servicios empresariales básicos como Outlook, Gmail, Slack, Google Drive, SharePoint y Microsoft Teams. En condiciones normales de funcionamiento, tú crearías estos agentes a través de un lienzo de construcción conversacional interactivo.

Intended 7-step agent creation workflow
Flujo de trabajo previsto de creación de agentes en 7 pasos (Fuente de la imagen: labs.zenity.io)

Como se detalla en el análisis técnico de los investigadores de seguridad de Zenity Labs sobre AgentForger: ChatGPT Cross-Site Agent Forgery, Zenity descubrió que este constructor acepta el estado de inicialización directamente a través de parámetros de URL, específicamente template_name e initial_assistant_prompt.

En lugar de simplemente rellenar un cuadro de entrada, el parámetro initial_assistant_prompt se envía y ejecuta automáticamente en el momento en que se carga la página.

Este fallo de diseño permitía a un atacante incrustar un conjunto completo de instrucciones maliciosas dentro de un enlace de ChatGPT con apariencia normal y enviarlo como un correo electrónico de phishing dirigido. Estos vectores se basan en las tácticas emergentes de phishing de código de dispositivo que explotan flujos de aplicaciones confiables.

Cuando una víctima con sesión iniciada y al menos un conector preautorizado hacía clic en el enlace, el Constructor creaba autónomamente un agente, adjuntaba todas las integraciones conectadas previamente y cambiaba las aprobaciones de acciones de escritura de "Preguntar siempre" a "No preguntar nunca", desactivando la salvaguarda principal diseñada para bloquear acciones sensibles y silenciosas.

Chief of Staff agent template and connected workspace tools
Plantilla de agente "Chief of Staff" y herramientas de espacio de trabajo conectadas (Fuente de la imagen: labs.zenity.io)

El agente falsificado se publicaba entonces en vivo y se programaba para ejecutarse cada cinco minutos, consultando el buzón del atacante en busca de comandos prefijados con "TASK" y enviando los resultados de vuelta por correo electrónico, convirtiendo efectivamente a ChatGPT en un canal encubierto de comando y control (C2).

Debido a que los conectores ya estaban autorizados por un uso legítimo previo, no aparecía ninguna nueva pantalla de consentimiento de OAuth para alertar a la víctima.

El investigador Mike Takahashi demostró que el "insider agentico" resultante podía mapear estructuras organizativas, exfiltrar documentos confidenciales, recolectar credenciales e impersonar a la víctima en Slack, Teams y correo electrónico, reflejando tácticas vistas en operaciones de phishing asistidas por IA.

Architecture comparison between traditional CSRF and AgentForger
Comparación de arquitectura entre el CSRF tradicional y AgentForger (Fuente de la imagen: labs.zenity.io)

Zenity atribuye el fallo a dos debilidades arquitectónicas combinadas:

  1. Auto-ejecución Cross-Site: La disposición del Constructor a ejecutar parámetros de URL no validados al cargar la página.
  2. Control de lenguaje natural excesivamente permisivo: Permitir que los prompts de lenguaje natural modifiquen ajustes sensibles de seguridad, como las políticas de aprobación y los horarios de ejecución.

Juntos, estos factores satisfacían lo que los investigadores llaman la "trifecta letal": entrada no confiable, acceso a datos privados y una ruta no monitoreada para exfiltrarlos.

Etapa del Ataque/td>MecanismoImpacto
EntregaEnlace de phishing con initial_assistant_prompt manipuladoActivador de ejecución inicial
EjecuciónEl prompt enviado automáticamente construye el agente y adjunta conectoresAcceso no autorizado al espacio de trabajo
Evasión de PrivilegiosAjuste de aprobación cambiado a "No preguntar nunca"Ejecución silenciosa de acciones
PersistenciaProgramaciones recurrentes cada 5 minutos consultando el buzón del atacanteComunicación continua de C2
ImpactoExfiltración de datos, recolección de credenciales, preparación de BECToma total del espacio de trabajo

Zenity informó de la vulnerabilidad a OpenAI a través de Bugcrowd el 4 de junio de 2026. El informe fue triado y aceptado en 24 horas y completamente parcheado el 8 de junio de 2026, eliminando el manejador de parámetros de URL vulnerable.

La corrección de OpenAI mitigó los ataques recién iniciados, y Zenity confirmó que no hubo evidencia de explotación activa en el entorno real antes del parche.

El análisis posterior de Zenity destaca cómo un agente falsificado, una vez operativo, puede ser asignado como un infiltrado real controlado por el atacante para realizar reconocimientos internos y preparar el compromiso de correos electrónicos empresariales (BEC) en toda una empresa.



Fuentes:
https://cybersecuritynews.com/chatgpt-agentforger-vulnerability/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.