Els agents d'IA que operen dins d'entorns corporatius —amb accés a correu, calendaris o eines com Slack i Teams— s'han convertit en un nou front de risc de seguretat, ja que hereten permisos amplis pensats per a persones treballadores de confiança. L'empresa de ciberseguretat Zenity Labs, especialitzada a auditar aquests agents, ha fet públic aquest 24 de juliol el detall d'una vulnerabilitat que batega "AgentForger" trobada als Agents de ChatGPT Workspace d'OpenAI.
Segons Zenity Labs, la fallada era una falsificació de sol·licituds entre llocs (CSRF) portada a un nivell nou: en lloc de forçar una sola acció no desitjada, com fa un CSRF convencional, permetia forjar un agent d'IA autònom sencer dins del perímetre de confiança de l'organització. L'atac funcionava així: la víctima obria un enllaç de ChatGPT aparentment innocu; l'enllaç explotava dos paràmetres de l'URL del constructor d'agents —la plantilla i el text inicial— per crear en secret un agent a partir d'una plantilla de "cap de gabinet", amb tots els connectors ja autoritzats i les aprovacions desactivades (l'opció "no preguntar mai"); l'agent quedava programat per executar-se cada hora i s'activava de seguida en mode de previsualització, a l'espera de rebre ordres per correu electrònic des d'una adreça controlada per l'atacant, que podia enviar-les cada cinc minuts. Un cop actiu, l'agent podia mapejar l'estructura de l'organització, robar documents sensibles d'emmagatzematge al núvol, sostreure contrasenyes de converses de Slack i suplantar la víctima per enviar enllaços de pesca (phishing) per Teams i correu. Zenity Labs va notificar la fallada a OpenAI de manera responsable, i la companyia la va corregir en només tres dies, el 8 de juny.
El cas és rellevant perquè il·lustra un tipus de vulnerabilitat propi de l'era dels agents d'IA que les defenses tradicionals de ciberseguretat no estan pensades per detectar: un simple clic pot generar, dins de la infraestructura de confiança d'una empresa, un "insider" complet amb permisos i eines reals, sense que calgui robar cap credencial prèviament. S'afegeix a una sèrie d'incidents similars revelats les darreres setmanes en agents de programació d'altres proveïdors.
La vulnerabilitat ja fa gairebé dos mesos que està corregida —des del 8 de juny— i OpenAI hi va respondre de manera ràpida un cop notificada; la publicació d'aquest 24 de juliol és la divulgació pública i tècnica del cas per part de Zenity Labs, no l'anunci d'un atac actiu ni d'un risc que continuï obert avui per als usuaris de ChatGPT Workspace.