Zenity Labs、ChatGPT エージェント脆弱性 AgentForger を発見・報告。5分ごとに攻撃指令を受ける自動エージェント
セキュリティ企業 Zenity Labs が、OpenAI の ChatGPT Workspace Agents に重大なセキュリティホール AgentForger を発見。URL パラメータ操作により、被害者の身元を乗っ取って自動エージェントを作成し、5分ごとに攻撃者からの指令を受け取るという仕組み。
セキュリティ企業 Zenity Labs が、OpenAI の ChatGPT Agent Builder にユーザーのアカウント乗っ取りを可能にする重大な脆弱性「AgentForger」を発見・報告しました。URL パラメータの操作だけで、被害者になりすましたエージェントが自動で動作し、5分ごとに攻撃者からの新しい指令を受け取るという仕組みです。
脆弱性の仕組み
AgentForger は、Workspace Agents ビルダーの 2 つの URL パラメータを悪用するもの。攻撃者が細工したリンクをクリックさせることで、被害者のアカウント権限を完全に奪取できます。
攻撃フローの核心:
- 自動エージェント作成: 被害者による承認なしに、エージェントが即座に起動
- 権限の横取り: Outlook、Gmail、Slack などの既存 OAuth 接続を自動活用。新たな認可プロンプトは表示されない
- 指令の定期受信: 被害者のメールボックスに接続され、5分ごとに攻撃者のメール箱をチェック。そこに書かれた指令を実行する
- セーフガード無効化: すべての承認ルールが「Never ask(決して尋ねない)」にセットされている
これにより、エージェントは組織内での秘密情報窃取(M&A ドキュメント、従業員レコード)、Slack から認証情報を抽出、フィッシングメールの大量配信(被害者の信頼を利用)、さらにはビジネスメール詐欺(BEC)に至るまで、多様な攻撃が可能になります。
発見と修復
Zenity Labs は 6 月 5 日に OpenAI へ報告。OpenAI は素早く対応し、6 月 8 日には脆弱な URL パラメータを削除して修正しました。Zenity は OpenAI の迅速な対応を賞賛する一方で、ショッキングな指摘をしています:
「従来のセキュリティツール(ファイアウォール、侵入検知システム、EDR)は、正規のユーザー ID で行われた操作を悪意あるものとして識別できない。AI エージェントが合法的なユーザー権限下で動く場合、既存のセキュリティ体制では検知・防止が極めて困難だ」
業界への警鐘
AgentForger は、AI エージェント時代の新たなセキュリティの盲点を浮き彫りにします。被害者のアカウントで動作する自動エージェントは、従来の「ユーザー認証」に基づいたセキュリティ手法をすり抜けてしまいます。
ChatGPT だけでなく、Slack、Google Workspace、Microsoft 365 など、エージェント機能を備える各プラットフォームにおいても、「エージェント作成時の承認フロー」「エージェントの定期実行ルール」「外部コマンド受信メカニズム」といった部分での徹底的な検証が急務となっています。
現在 AgentForger は修正済みですが、この脆弱性クラスが他のエージェント対応サービスにも潜んでいる可能性は高い。開発者および企業は、エージェントの自動実行を許可する前に、入力値・パラメータ・承認ルールの検証を何層にも渡って実装する必要があります。