AgentForger: cuando un enlace de phishing basta para crear un insider de IA persistente
Vulnerabilidades

Imagen ilustrativa generada con IA

AgentForger: cuando un enlace de phishing basta para crear un insider de IA persistente

AgentForger, vulnerabilidad CSRF en ChatGPT Workspace que permite crear agentes IA maliciosos persistentes vía phishing, con acceso a correo, nube y Teams.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Introducción

El 24 de julio de 2026, los investigadores de Zenity Labs hicieron pública una vulnerabilidad crítica –denominada AgentForger– en el constructor de agentes de ChatGPT Workspace. La falla permitía a un atacante forjar un agente de IA malicioso y hacerlo persistente dentro de la organización de la víctima con un simple clic en un enlace de phishing. Una vez activado, el agente operaba como un insider autónomo con acceso a correo electrónico, almacenamiento en la nube y plataformas de comunicación empresarial. OpenAI solucionó el problema el 8 de junio de 2026, antes de la divulgación pública, pero el episodio advierte sobre los riesgos de seguridad de la infraestructura de IA empresarial.

Análisis técnico

AgentForger era una Cross‑Site Request Forgery (CSRF) anidada en el constructor visual de agentes (Agent Builder). Aprovechando una URL maliciosa del patrón chatgpt[.]com/agents/studio/new?template_name=...&initial_assistant_prompt=..., el atacante podía inyectar un prompt arbitrario en la sesión autenticada de la víctima y hacer que la creación del agente se iniciara sin ninguna interacción adicional.

El agente forjado utilizaba la plantilla chief-of-staff y enganchaba todos los conectores ya autorizados por el usuario (Microsoft Outlook, Gmail, Google Calendar, Google Drive, Slack, Teams). Además forzaba la configuración de aprobación en “Never ask”, eliminando cualquier solicitud de confirmación. El agente se ejecutaba inmediatamente en modo Preview Mode y se programaba con cadencia horaria. Entre las primeras operaciones, verificaba la bandeja de entrada en busca de correos con asunto “TASK”, ejecutaba los comandos contenidos en el cuerpo del mensaje y reenviaba los resultados al atacante. Este mecanismo creaba un canal de comando asíncrono y persistente, activo incluso con el navegador cerrado.

El Agent Builder está destinado a la desactivación antes del 30 de noviembre de 2026 y OpenAI recomienda la migración hacia Agents SDK y Workspace Agents nativos.

Impacto

El impacto se considera crítico porque un solo clic podía iniciar una cadena de ataques completamente automatizada:

  • Exfiltración de datos: documentos confidenciales de Google Drive u otros almacenamientos en la nube.
  • Robo de credenciales: claves, tokens o contraseñas presentes en mensajes de Slack, correos electrónicos o archivos compartidos.
  • Suplantación de identidad: el agente podía enviar mensajes en Microsoft Teams en nombre de la víctima, propagando más enlaces de phishing y desencadenando ataques de Business Email Compromise (BEC) y movimiento lateral.
  • Comando persistente: el atacante podía dar nuevas órdenes simplemente enviando a la víctima un correo con asunto “TASK”. El agente ejecutaba el comando y devolvía los resultados, garantizando un acceso continuo y desatendido.

El agente operaba con los permisos del usuario legítimo y se camuflaba entre los agentes del espacio de trabajo, lo que dificultaba su detección.

Mitigación

OpenAI corrigió la vulnerabilidad el 8 de junio de 2026. Quienes utilicen ChatGPT Workspace Agents deben asegurarse de contar con la versión actualizada. Hasta la desactivación del Agent Builder (30 de noviembre de 2026), se recomienda aplicar las siguientes contramedidas:

  • Deshabilitar o limitar el Agent Builder si no es estrictamente necesario; considerar la migración anticipada a las nuevas API para agentes.
  • Capacitar a los usuarios para que no hagan clic en enlaces sospechosos, incluso si parecen legítimos (el dominio chatgpt.com fue explotado en la campaña).
  • Auditorías periódicas: revisar los agentes configurados en el espacio de trabajo y verificar que las configuraciones de aprobación de los conectores no se hayan forzado a “Never ask”.
  • Mínimo privilegio: limitar los conectores empresariales autorizados solo a los indispensables.

El descubrimiento se enmarca en un escenario más amplio de ataques a infraestructuras de IA autoalojadas. Zenity Labs ya había monitoreado la explotación activa de las vulnerabilidades CVE-2024-6587, CVE-2026-40217 y CVE-2026-35029 en instancias expuestas de LiteLLM y Ollama sin autenticación, confirmando la tendencia a atacar los endpoints de IA como trampolín para operaciones ofensivas contra terceros.

FAQ

1. ¿Qué es exactamente AgentForger?
AgentForger es una vulnerabilidad CSRF en el constructor de agentes de ChatGPT Workspace que permitía a un atacante crear y hacer persistente un agente de IA malicioso en la cuenta empresarial de la víctima con un solo clic en un enlace de phishing. El agente podía acceder a correos, calendarios, archivos y chats, y ser controlado remotamente mediante simples mensajes de correo con asunto “TASK”.

2. ¿Sigue mi organización en riesgo?
Si la plataforma ChatGPT Workspace se actualizó después del 8 de junio de 2026, la falla está cerrada. Si el Agent Builder sigue activo, conviene verificar la presencia de agentes desconocidos y, cuando sea posible, deshabilitarlo hasta la migración a las nuevas herramientas recomendadas por OpenAI. Además, se recomienda mantener un alto nivel de formación anti-phishing.

3. ¿Qué lecciones operativas deja este incidente?
AgentForger demuestra que la adopción de agentes de IA en la empresa amplía la superficie de ataque. Es indispensable aplicar a las interfaces de IA las mismas protecciones que a las aplicaciones web tradicionales (anti-CSRF, validación de entradas, flujos de aprobación explícita) y tratar los enlaces internos con la misma precaución que los externos. La visibilidad y el control continuo sobre los agentes activos se convierten en un nuevo pilar de la seguridad empresarial.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosAgentForgervulnerabilidad CSRFphishing IAChatGPT Workspaceseguridad IA empresarialagente maliciosoexfiltración de datosinsider IA persistente
Volver al inicio