iaintel·ligènciaartificial.cat← Portada

SEGURETAT · 4 MIN

Una vulnerabilitat de ChatGPT permetia crear, amb un sol clic, un agent d'IA infiltrat amb accés total a l'empresa de la víctima

Zenity Labs va destapar "AgentForger", un forat de seguretat als Agents de ChatGPT Workspace que un atacant podia explotar només fent que la víctima obrís un enllaç, per desplegar un agent amb les aprovacions desactivades que rebia ordres per correu cada cinc minuts.

Il·lustració editorial de Una vulnerabilitat de ChatGPT permetia crear, amb un sol clic, un agent d'IA infiltrat amb accés total a l'empresa de la víctima
Escolta:

Els agents d'IA que operen dins d'entorns corporatius —amb accés a correu, calendaris o eines com Slack i Teams— s'han convertit en un nou front de risc de seguretat, ja que hereten permisos amplis pensats per a persones treballadores de confiança. L'empresa de ciberseguretat Zenity Labs, especialitzada a auditar aquests agents, ha fet públic aquest 24 de juliol el detall d'una vulnerabilitat que batega "AgentForger" trobada als Agents de ChatGPT Workspace d'OpenAI.

Segons Zenity Labs, la fallada era una falsificació de sol·licituds entre llocs (CSRF) portada a un nivell nou: en lloc de forçar una sola acció no desitjada, com fa un CSRF convencional, permetia forjar un agent d'IA autònom sencer dins del perímetre de confiança de l'organització. L'atac funcionava així: la víctima obria un enllaç de ChatGPT aparentment innocu; l'enllaç explotava dos paràmetres de l'URL del constructor d'agents —la plantilla i el text inicial— per crear en secret un agent a partir d'una plantilla de "cap de gabinet", amb tots els connectors ja autoritzats i les aprovacions desactivades (l'opció "no preguntar mai"); l'agent quedava programat per executar-se cada hora i s'activava de seguida en mode de previsualització, a l'espera de rebre ordres per correu electrònic des d'una adreça controlada per l'atacant, que podia enviar-les cada cinc minuts. Un cop actiu, l'agent podia mapejar l'estructura de l'organització, robar documents sensibles d'emmagatzematge al núvol, sostreure contrasenyes de converses de Slack i suplantar la víctima per enviar enllaços de pesca (phishing) per Teams i correu. Zenity Labs va notificar la fallada a OpenAI de manera responsable, i la companyia la va corregir en només tres dies, el 8 de juny.

El cas és rellevant perquè il·lustra un tipus de vulnerabilitat propi de l'era dels agents d'IA que les defenses tradicionals de ciberseguretat no estan pensades per detectar: un simple clic pot generar, dins de la infraestructura de confiança d'una empresa, un "insider" complet amb permisos i eines reals, sense que calgui robar cap credencial prèviament. S'afegeix a una sèrie d'incidents similars revelats les darreres setmanes en agents de programació d'altres proveïdors.

La vulnerabilitat ja fa gairebé dos mesos que està corregida —des del 8 de juny— i OpenAI hi va respondre de manera ràpida un cop notificada; la publicació d'aquest 24 de juliol és la divulgació pública i tècnica del cas per part de Zenity Labs, no l'anunci d'un atac actiu ni d'un risc que continuï obert avui per als usuaris de ChatGPT Workspace.

Mateix tema

Veure tot el tema →

SEGURETAT · 4 MIN

Un forat de seguretat permetia a l'agent de Claude Cowork escapar de l'aïllament i llegir arxius de tot el Mac

Investigadors d'Accomplish AI descobreixen una vulnerabilitat, batejada SharedRoot, que permetia a l'agent d'IA de Claude Cowork sortir de la màquina virtual on s'executa i accedir sense permís a claus SSH, credencials del núvol i altres arxius sensibles de l'ordinador amfitrió; Anthropic ha classificat l'avís com "informatiu" i no ha publicat cap pedaç per a les sessions locals.

Butlletí de dissabte

La setmana d’IA, en cinc minuts.