Immagine illustrativa generata con AI
AgentForger: quando un link di phishing basta a creare un insider AI persistente
AgentForger svela una grave falla in ChatGPT: un semplice clic su un link di phishing creava un insider AI persistente con accesso a dati aziendali.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Introduzione
Il 24 luglio 2026 i ricercatori di Zenity Labs hanno reso pubblica una vulnerabilità critica – battezzata AgentForger – nel builder di agenti di ChatGPT Workspace. La falla consentiva a un aggressore di forgiare un agente AI malevolo e di renderlo persistente all’interno dell’organizzazione della vittima con un semplice clic su un link di phishing. L’agente, una volta attivato, operava come un insider autonomo con accesso a email, cloud storage e piattaforme di comunicazione aziendale. OpenAI ha risolto il problema l’8 giugno 2026, prima della divulgazione pubblica, ma l’episodio mette in guardia sui rischi di sicurezza dell’infrastruttura AI aziendale.
Analisi tecnica
AgentForger era una Cross‑Site Request Forgery (CSRF) annidata nel costruttore visuale di agenti (Agent Builder). Sfruttando un URL malevolo del pattern chatgpt[.]com/agents/studio/new?template_name=...&initial_assistant_prompt=..., l’attaccante poteva iniettare un prompt arbitrario nella sessione autenticata della vittima e far sì che la creazione dell’agente partisse senza alcuna interazione aggiuntiva.
L’agente forgiato utilizzava il template chief-of-staff e agganciava tutti i connettori già autorizzati dall’utente (Microsoft Outlook, Gmail, Google Calendar, Google Drive, Slack, Teams). Inoltre forzava le impostazioni di approvazione su “Never ask”, eliminando ogni richiesta di conferma. L’agente veniva immediatamente eseguito in modalità Preview Mode e programmato con cadenza oraria. Tra le prime operazioni controllava la posta in arrivo alla ricerca di email con oggetto “TASK”, eseguiva i comandi contenuti nel corpo del messaggio e rispediva i risultati all’attaccante. Questo meccanismo creava un canale di comando asincrono e persistente, attivo anche a browser chiuso.
L’Agent Builder è destinato alla dismissione entro il 30 novembre 2026 e OpenAI incoraggia la migrazione verso Agents SDK e Workspace Agents nativi.
Impatto
L’impatto è da considerarsi critico perché un singolo clic poteva avviare una catena di attacchi completamente automatizzata:
- Esfiltrazione di dati: documenti sensibili da Google Drive o altri cloud storage.
- Furto di credenziali: chiavi, token o password presenti in messaggi Slack, email o file condivisi.
- Impersonificazione: l’agente poteva inviare messaggi su Microsoft Teams a nome della vittima, propagando ulteriori link di phishing e innescando attacchi di Business Email Compromise (BEC) e movimento laterale.
- Comando persistente: l’attaccante poteva impartire nuovi ordini semplicemente inviando alla vittima un’email con oggetto “TASK”. L’agente avrebbe eseguito il comando e restituito i risultati, garantendo un accesso continuo e non presidiato.
L’agente operava con le autorizzazioni dell’utente legittimo e mimetizzandosi tra gli agenti del workspace, rendendone difficile l’individuazione.
Mitigazione
OpenAI ha corretto la vulnerabilità l’8 giugno 2026. Chi utilizza ChatGPT Workspace Agents deve assicurarsi di disporre della versione aggiornata. Fino alla deprecazione dell’Agent Builder (30 novembre 2026), è consigliabile applicare le seguenti contromisure:
- Disabilitare o limitare l’Agent Builder se non strettamente necessario; valutare la migrazione anticipata alle nuove API per agenti.
- Formare gli utenti a non cliccare link sospetti, anche se apparentemente legittimi (il dominio
chatgpt.comera sfruttato nella campagna). - Audit regolari: controllare gli agenti configurati nel workspace e verificare che le impostazioni di approvazione dei connettori non siano state forzate su “Never ask”.
- Minimo privilegio: ridurre i connettori aziendali autorizzati solo a quelli indispensabili.
La scoperta si inserisce in un quadro più ampio di attacchi alle infrastrutture AI self-hosted. Zenity Labs aveva già monitorato lo sfruttamento attivo delle vulnerabilità CVE-2024-6587, CVE-2026-40217 e CVE-2026-35029 su istanze esposte di LiteLLM e Ollama prive di autenticazione, confermando la tendenza a prendere di mira gli endpoint AI come trampolini per operazioni offensive verso terze parti.
FAQ
1. Che cos’è esattamente AgentForger?
AgentForger è una vulnerabilità CSRF nel builder di agenti di ChatGPT Workspace che permetteva a un aggressore di creare e rendere persistente un agente AI malevolo nell’account aziendale della vittima con un solo clic su un link di phishing. L’agente poteva accedere a email, calendari, file e chat, ed essere telecomandato tramite semplici messaggi di posta con oggetto “TASK”.
2. La mia organizzazione è ancora a rischio?
Se la piattaforma ChatGPT Workspace è stata aggiornata dopo l’8 giugno 2026, la falla è chiusa. Se l’Agent Builder è ancora attivo, è bene verificare la presenza di agenti sconosciuti e, ove possibile, disabilitarlo fino alla migrazione ai nuovi strumenti consigliati da OpenAI. Si raccomanda inoltre di mantenere alto il livello di formazione anti-phishing.
3. Quali lezioni operative lascia questo incidente?
AgentForger dimostra che l’adozione di agenti AI in azienda allarga la superficie di attacco. È indispensabile applicare alle interfacce AI le stesse protezioni delle applicazioni web tradizionali (anti-CSRF, validazione degli input, flussi di approvazione esplicita) e trattare i link interni con la stessa cautela di quelli esterni. La visibilità e il controllo continuo sugli agenti attivi diventano un nuovo pilastro della sicurezza aziendale.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2026-40217Alta8.8LiteLLM through 2026-04-08 allows remote attackers to execute arbitrary code via bytecode rewriting at the /guardrails/test_custom_code URI.
- CVE-2026-35029Alta8.8LiteLLM is a proxy server (AI Gateway) to call LLM APIs in OpenAI (or native) format. Prior to 1.83.0, the /config/update endpoint does not enforce admin role authorization. A user who is already authenticated into the platform can then use this endpoint to modify proxy configuration and environment
- CVE-2024-6587Alta7.5A Server-Side Request Forgery (SSRF) vulnerability exists in berriai/litellm version 1.38.10. This vulnerability allows users to specify the `api_base` parameter when making requests to `POST /chat/completions`, causing the application to send the request to the domain specified by `api_base`. This
