Các liên kết độc hại có thể ngay lập tức triển khai các agent phá hoại để trộm dữ liệu nhạy cảm mà không cần xác nhận từ người dùng
OpenAI đã vá lỗi bằng cách loại bỏ tham số URL gây rủi ro; không phát hiện dấu hiệu lạm dụng
Các agent AI rất hữu ích cho việc trả lời email khách hàng hay theo dõi các báo cáo về lỗ hổng bảo mật mới được công bố. Nhưng nếu chúng bị kẻ tấn công đảo ngược và quay lại tấn công chính doanh nghiệp mà chúng được tạo ra để hỗ trợ thì sao?
Các nhà nghiên cứu bảo mật thuộc Zenity Labs đã phát hiện một cách mà tội phạm mạng có thể lừa người dùng triển khai các agent này vào hạ tầng công nghệ của mình. Chỉ với một cú nhấp chuột, tiềm năng gây hại của các cuộc tấn công này được cho là lớn hơn đáng kể so với bất kỳ hình thức phishing truyền thống nào.
Lỗ hổng này được phát hiện trong ChatGPT Agent Builder của OpenAI, một tính năng cho phép người dùng tạo các agent AI tùy chỉnh. Các nhà nghiên cứu đã đặt tên cho nó là “AgentForger”, giải thích rằng vấn đề bắt nguồn từ một tham số quá rộng trong công cụ, cho phép bất kỳ ai cũng có thể tạo các liên kết ChatGPT chứa hầu hết mọi chỉ thị.
Sự mất niềm tin vào agent
Ngay khi nạn nhân nhấp vào liên kết, các chỉ thị sẽ được gửi tới Agent Builder và công cụ sẽ thực thi chúng ngay lập tức — mà không yêu cầu bất kỳ xác nhận hay thông báo nào cho người dùng.
Trong thực tế, một email phishing duy nhất có thể lừa người dùng triển khai một agent độc hại để rút trộm dữ liệu nhạy cảm hoặc thực hiện bất kỳ hành động nào mà các agent AI của doanh nghiệp được phép thực hiện. Đáng lo ngại hơn, agent AI này sẽ tồn tại trên hạ tầng mãi mãi, thực hiện theo chỉ thị của kẻ tấn công cho tới khi được phát hiện.
“Đây là một sự thất bại trong việc tin cậy agent, và các biện pháp an ninh hiện có chưa bao giờ được thiết kế để phát hiện nó,” Michael Bargury, đồng sáng lập và CTO của Zenity, nhận xét.
Các nhà nghiên cứu đã công bố phát hiện của mình cho OpenAI vào đầu tháng 6 năm 2026, và công ty đã đưa ra bản vá chỉ sau vài ngày. Lỗi đã được khắc phục bằng cách loại bỏ tham số URL vốn cho phép thực hiện cuộc tấn công. Không có bằng chứng nào cho thấy lỗ hổng này đã từng bị các tác nhân độc hại khai thác trước đó.
AI security, OpenAI, AgentForger







