Vulnerabilidade Crítica 'AgentForger' no ChatGPT Permitia Implantação Silenciosa de Agentes Maliciosos
Aprofundamento CEVIU
Aprofundamento
A falha 'AgentForger' expôs uma vulnerabilidade crítica no ChatGPT Workspace Agent Builder, mostrando como cibercriminosos podem manipular a criação de agentes autônomos. Pesquisadores da Zenity Labs descobriram que parâmetros de URL como template_name e initial_assistant_prompt permitiam a submissão automática de prompts ao carregar uma página. Isso significa que um link de phishing bem construído poderia, em questão de segundos, forjar um agente malicioso dentro do ambiente de uma empresa.
O agente fraudado, ao ser criado por um usuário logado com conectores pré-autorizados (como Outlook, Gmail, Slack, Drive, SharePoint e Teams), ganhava a capacidade de alterar permissões de escrita de 'Sempre perguntar' para 'Nunca perguntar' sem qualquer consentimento OAuth adicional. Uma vez ativo, ele operava silenciosamente, executando-se a cada cinco minutos para verificar a caixa de entrada do invasor por comandos e exfiltrar dados sensíveis, facilitando ataques de Business Email Compromise (BEC). A OpenAI corrigiu o problema em 8 de junho de 2026, eliminando o manipulador de parâmetros de URL vulnerável.
O que mudou
A 'AgentForger' aprofunda as preocupações sobre a segurança de agentes de IA. Se a cobertura do CEVIU de 2 de junho de 2026 ('ChatGPT executa instruções de páginas web e pode redirecionar usuários a sites maliciosos') já alertava para a interpretação de instruções externas por parte do ChatGPT, a 'AgentForger' demonstra uma evolução: a manipulação não é apenas de conteúdo, mas da própria construção e configuração de agentes autônomos. A falha no M365 Copilot, revelada em 16 de junho de 2026, também mostrava a exfiltração de dados via URL maliciosa. A 'AgentForger' confirma um padrão preocupante: a capacidade de explorar links para criar 'agentes internos' que atuam como espiões corporativos, não apenas exfiltrando dados, mas também operando como canais de comando e controle, algo mais sofisticado que a simples injeção de prompt.
Por que isso importa
A vulnerabilidade 'AgentForger' representa um alerta sério para organizações que utilizam ou planejam utilizar agentes de IA em seus ambientes corporativos. A facilidade com que um ataque de phishing poderia implantar um 'agente insider' silencioso, capaz de exfiltrar dados e se integrar com serviços críticos como e-mail e armazenamento na nuvem, expõe um vetor de ataque que desvia das defesas tradicionais. Para empresas, a importância está em auditar continuamente seus agentes Workspace existentes, desconfiar de deep links e garantir que seus times de segurança e usuários finais estejam cientes dos riscos avançados de engenharia social que exploram a confiança em plataformas de IA.
Linha do tempo
Vulnerabilidade 'ChatGPhish' no ChatGPT transforma resumos em vetor de phishing, expondo IP e User-Agent.
Pesquisador demonstra que ChatGPT interpreta instruções de páginas web, podendo redirecionar usuários a sites maliciosos.
OpenAI corrige a vulnerabilidade 'AgentForger' no ChatGPT Workspace Agent Builder.
Pesquisadores expõem falha crítica no M365 Copilot que permitia exfiltração de dados via URL maliciosa.
Vulnerabilidade 'GitLost' no Agente de IA do GitHub expõe repositórios privados via prompt injection indireto.
Falha 'Rogue Agent' no Dialogflow CX permite sequestro de conversas de IA e exfiltração de dados.
Agentes de IA em Android podem executar código malicioso via texto invisível em PCs.
Notícia atual sobre a vulnerabilidade 'AgentForger' no ChatGPT Workspace que permitia implantação silenciosa de agentes maliciosos.
Perguntas frequentes
O que é a vulnerabilidade 'AgentForger'?
A 'AgentForger' foi uma falha crítica no ChatGPT Workspace Agent Builder que permitia a cibercriminosos criar e configurar secretamente agentes de IA maliciosos. Isso era feito através da manipulação de parâmetros de URL em um link de phishing, que levava à ativação automática do agente sem consentimento explícito do usuário.
Como a 'AgentForger' funcionava tecnicamente?
A vulnerabilidade explorava a forma como o Builder do ChatGPT processava parâmetros de URL, como template_name e initial_assistant_prompt. Ao invés de apenas preencher caixas de texto, esses parâmetros eram automaticamente submetidos e executados na página, permitindo que instruções maliciosas fossem carregadas e um agente fosse construído e configurado sem interação do usuário.
Qual o risco dessa falha para as empresas?
O risco era alto: um agente malicioso, uma vez implantado, podia se conectar a serviços empresariais (Outlook, Slack, Drive), alterar permissões para 'Nunca perguntar' e atuar como um espião. Ele podia exfiltrar dados sensíveis, mapear estruturas organizacionais e facilitar ataques de Business Email Compromise (BEC), tudo de forma silenciosa e automatizada.
A vulnerabilidade 'AgentForger' foi corrigida?
Sim, a OpenAI foi notificada pelos pesquisadores da Zenity Labs e corrigiu a vulnerabilidade em 8 de junho de 2026. A correção envolveu a remoção do manipulador de parâmetros de URL vulnerável, mitigando novos ataques. Não houve evidências de exploração ativa antes da correção.
Fontes
- cybersecuritynews.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 28 de julho de 2026
- Editoria
- CEVIU Segurança da Informação

