یک لینک دستکاری‌شده در چت‌جی‌پی‌تی می‌توانست عامل هوش مصنوعی مستقلی راه‌اندازی کند که هر پنج دقیقه یک‌بار صندوق ورودی مهاجم را برای دریافت دستورات جدید به‌طور مخفیانه بررسی می‌کرد. شرکت امنیت هوش مصنوعی زنیتی لبز این نقص امنیتی را کلاس جدیدی از حملات علیه هوش مصنوعی مبتنی بر عامل می‌داند و نام آن را «AgentForger» گذاشته است.

زنیتی لبز آسیب‌پذیری‌ای را در Workspace Agents یا «عامل‌های فضای کاری» اوپن‌ای‌آی کشف کرد که به یک لینک دستکاری‌شده اجازه می‌داد یک عامل هوش مصنوعی مستقل در حساب یک کارمند ایجاد شود. این عامل هویت قربانی را به دست می‌گرفت، از دسترسی‌های موجود اپلیکیشن او استفاده مجدد می‌کرد و مراحل تأییدیه‌ای را که برای محافظت از اقدامات حساس طراحی شده بودند، دور می‌زد.

تکامل جعل درخواست میان‌سایتی در عصر هوش مصنوعی

زنیتی این آسیب‌پذیری را تکاملی از جعل درخواست میان‌سایتی (CSRF) کلاسیک می‌داند. در یک حمله CSRF معمول، شخصی روی یک لینک مخرب کلیک می‌کند یا وارد صفحه‌ای دستکاری‌شده می‌شود و بدون آگاهی، اقدامی تأیید شده را انجام می‌دهد که هرگز قصد انجام آن را نداشته است.

AgentForger فراتر از یک CSRF ساده عمل می‌کرد. به جای ایجاد یک اقدام ناخواسته واحد، لینک دستکاری‌شده چت‌جی‌پی‌تی ایجاد یک عامل کاملاً مستقل را آغاز می‌کرد. این عامل در داخل مرز اعتماد شرکت فعالیت می‌کرد، به کانکتورهایی که قربانی قبلاً آن‌ها را مجاز کرده بود متصل می‌شد و وظایف جدیدی را از مهاجم بر اساس یک برنامه زمانی تکرارشونده دریافت می‌کرد. این حمله از پارامترهای URL برای ربودن دسترسی‌های اپلیکیشن قربانی، غیرفعال کردن کنترل‌های امنیتی و اجرای دائمی دستورات مهاجم به‌صورت زمان‌بندی‌شده استفاده کرد و در عمل، قابلیت‌های خود پلتفرم را علیه کاربر به کار گرفت.

پارامترهای URL؛ کلید خودکارسازی ایجاد عامل

آسیب‌پذیری AgentForger در عامل‌های فضای کاری چت‌جی‌پی‌تی

ایجاد یک عامل فضای کاری معمولاً یک فرآیند تعاملی است. کاربران یک قالب را انتخاب می‌کنند، دستورالعمل‌ها را وارد می‌کنند، ابزارها را متصل می‌کنند، تنظیمات اشتراک‌گذاری را بررسی می‌کنند، عامل را در حالت پیش‌نمایش آزمایش می‌کنند و سپس آن را منتشر می‌کنند. AgentForger به مهاجمان اجازه می‌داد بیشتر این فرآیند را از طریق یک URL و با کمترین مداخله کاربر راه‌اندازی کنند.

سازنده عامل یا Agent Builder که در سال 2025 معرفی شد، در آدرس chatgpt.com/agents/studio/new در دسترس است و دو پارامتر URL را می‌پذیرد. پارامتر template_name یک قالب شروع مانند «chief-of-staff» را انتخاب می‌کند، در حالی که initial_assistant_prompt دستورالعمل‌ها را ارائه می‌دهد.

زنیتی دریافت که صفحه فقط مقدار initial_assistant_prompt را در فیلد دستور (پرامپت) قرار نمی‌داد، بلکه آن را به‌طور خودکار ارسال و اجرا می‌کرد. مهاجمان نیازی به ارسال درخواست‌های خام به چت‌جی‌پی‌تی یا دستکاری مستقیم مرورگر قربانی نداشتند. تنها چیزی که نیاز داشتند یک لینک chatgpt.com با یک دستور پیوست‌شده بود که در نگاه اول بی‌ضرر به نظر می‌رسید.

تنها پیش‌نیاز این بود که قربانی وارد چت‌جی‌پی‌تی شده باشد، به عامل‌های فضای کاری دسترسی داشته باشد و حداقل یک کانکتور مانند Outlook، Gmail، Slack، Google Drive، SharePoint یا Teams را مجاز کرده باشد. از آنجایی که این اتصالات از قبل وجود داشتند، هیچ درخواست رضایت OAuth جدیدی ظاهر نشد که ممکن بود قربانی را آگاه کند.

با یک کلیک، عامل ساخته و منتشر شد

نحوه عملکرد حمله AgentForger در چت‌جی‌پی‌تی

در نسخه نمایشی، زنیتی یک دستور در URL جاسازی کرد که سازنده را در تمام مراحل یک فهرست وظایف شماره‌گذاری‌شده راهنمایی می‌کرد. عامل تنظیم شد تا تمام کانکتورهای غیر MCP متصل‌شده را ادغام کند و هر الزام مجوز برای خواندن، نوشتن و حذف را به حالت «هرگز نپرس» تغییر دهد.

این عامل همچنین برنامه‌هایی را برای اجرای هر پنج دقیقه یک‌بار ایجاد کرد، Outlook را برای ایمیل‌های دریافتی از مهاجم با کلمه «TASK» در موضوع بررسی می‌کرد، دستورالعمل‌های آن‌ها را با استفاده از اپلیکیشن‌های متصل اجرا می‌کرد و نتایج را بدون فیلتر به مهاجم ارسال می‌کرد.

سازنده، عاملی به نام «TASK Mail Operator» را بدون پرسش از کاربر ایجاد کرد. این عامل سرویس‌های مجاز را متصل کرد، الزامات تأییدیه را غیرفعال کرد، عامل را منتشر کرد و آن را در حالت پیش‌نمایش (Preview Mode) راه‌اندازی کرد.

زنیتی هشدار می‌دهد: ابزارهای امنیتی سنتی پاسخگو نیستند

هشدار زنیتی لبز درباره امنیت عامل‌های هوش مصنوعی

اوپن‌ای‌آی این آسیب‌پذیری را ظرف چهار روز برطرف کرد، اما زنیتی استدلال می‌کند که این اتفاق نشان‌دهنده مشکل گسترده‌تری است. ابزارهای امنیتی سنتی برای مقابله با عامل‌های مستقلی که تحت هویت‌های قانونی کاربران فعالیت می‌کنند، تجهیز نشده‌اند. وقتی یک عامل مخرب با هویت یک کاربر قانونی و با استفاده از اتصالات از پیش مجازشده او فعالیت می‌کند، سیستم‌های نظارتی معمولی تفاوتی بین رفتار کاربر و رفتار عامل مخرب قائل نمی‌شوند.

این مسأله به ویژه در محیط‌های سازمانی نگران‌کننده است که در آن کاربران به ابزارهای مختلفی مانند Outlook، Slack و Google Drive دسترسی دارند و به طور همزمان از عامل‌های هوش مصنوعی برای افزایش بهره‌وری استفاده می‌کنند. ترکیب این دو، مسیر حمله‌ای کاملاً جدید ایجاد می‌کند که در آن مرز بین خودکارسازی مشروع و فعالیت مخرب از بین می‌رود.

زنیتی بر این باور است که سازمان‌ها باید نگاه خود را به امنیت به‌روز کنند و بر نظارت بر رفتار عامل‌ها و مجوزهای دسترسی آن‌ها تمرکز کنند، نه فقط بر کنترل دسترسی انسان‌ها. این شرکت تاکید می‌کند که پنهان کردن مجوزهای بیش از حد یا غیرفعال کردن تأییدیه‌ها برای راحتی کاربر، می‌تواند به سرعت به نقطه ضعف اصلی تبدیل شود.

درس‌های قابل‌توجه برای آینده امنیت هوش مصنوعی

آینده امنیت عامل‌های هوش مصنوعی مستقل

حمله AgentForger نشان می‌دهد که چگونه پارامترهای ساده URL می‌توانند به یک ابزار قدرتمند برای دور زدن مکانیسم‌های امنیتی پیچیده تبدیل شوند. وقتی یک پلتفرم اجازه می‌دهد دستورات از طریق URL به‌طور خودکار اجرا شوند، هر کسی که بتواند کاربر را به کلیک روی یک لینک ترغیب کند، می‌تواند کنترل کامل عامل‌های هوش مصنوعی او را به دست بگیرد.

این کشف همچنین بر اهمیت اعتبارسنجی ورودی در سطح پارامتر تأکید می‌کند. پلتفرم‌هایی که عامل‌های هوش مصنوعی را از طریق URL قابل پیکربندی می‌کنند، باید اطمینان حاصل کنند که مقادیر پارامترها قبل از اجرا به‌درستی فیلتر و تأیید می‌شوند.

سازمان‌ها باید از خود بپرسند: آیا می‌دانند چه عامل‌هایی در محیط آن‌ها فعالیت می‌کنند، چه مجوزهایی دارند و چه کسی آن‌ها را ایجاد کرده است؟ پاسخ به این سوالات، تفاوت بین بهره‌وری بالاتر با هوش مصنوعی و فاجعه‌ای امنیتی است که ممکن است ماه‌ها بدون تشخیص باقی بماند. با رشد سریع عامل‌های مستقل هوش مصنوعی و ادغام آن‌ها در ابزارهای روزمره، مرز بین راحتی و ریسک روزبه‌روز نازک‌تر می‌شود و امنیت عامل‌ها به یکی از مهم‌ترین اولویت‌های سال‌های پیش‌رو تبدیل خواهد شد.