Lỗ hổng trong ChatGPT Workspace cho phép AI độc hại thâm nhập doanh nghiệp
Zenity Labs, công ty an ninh mạng, đã phát hiện một lỗ hổng bảo mật nghiêm trọng trong tính năng xây dựng đại lý AI trên nền tảng ChatGPT Workspace của OpenAI, đặt tên là "AgentForger". Qua đó, chỉ cần một cú nhấp vào liên kết ChatGPT giả dạng, kẻ tấn công có thể cài đặt âm thầm một đại lý AI tự động bên trong tài khoản ChatGPT của nhân viên trong một tổ chức.
Kỹ thuật này hoạt động chỉ khi nạn nhân thuộc vào không gian làm việc (workspace) có bật tính năng đại lý AI và có quyền tạo đại lý. Quản trị viên doanh nghiệp cũng phải cho phép các ứng dụng và hành động kết nối tương ứng. Thay vì chiếm đoạt mật khẩu hay phiên duyệt trình, lỗ hổng tận dụng quyền truy cập đã được cấp để tạo một trợ lý AI tự vận hành, có thể sử dụng các dịch vụ đang kết nối như Outlook, Teams, Slack, SharePoint hoặc Google Drive, tiếp cận dữ liệu doanh nghiệp và tương tác như chính nhân viên đó.
Hoạt động như một điệp viên nội bộ tự động
AgentForger được xây dựng bằng cách lợi dụng trình tạo đại lý của ChatGPT chấp nhận các lệnh nhúng trong liên kết ChatGPT thông thường. Khi nạn nhân nhấp, trình tạo đại lý sẽ tự động tạo, kích hoạt và lên lịch đại lý AI nguy hiểm mà không hiện thông báo phê duyệt nào. Đại lý này có thể gửi tin nhắn, truy cập dữ liệu, thậm chí vận hành lâu dài sau khi email lừa đảo ban đầu đã được gửi.
Đáng chú ý, đại lý AI không cần kết nối với hệ thống điều khiển lệnh truyền thống mà nhận lệnh từ hộp thư đến của nhân viên bằng các email chứa từ khóa "TASK" trong tiêu đề. Mỗi email như vậy chứa nhiệm vụ mới: tìm kiếm dữ liệu nhạy cảm, thu thập tài liệu, hoặc gửi kết quả lại cho kẻ tấn công.
Mở rộng phạm vi tấn công nội bộ và lừa đảo nâng cao
Zenity trình diễn các kịch bản tấn công với mô hình này như lập bản đồ mạng người dùng và dự án công ty bằng cách khai thác Outlook, Slack, Teams, lịch làm việc và kho lưu trữ tập tin; săn tìm mật khẩu, khóa API được giấu trong tin nhắn chat; và gửi tin nhắn lừa đảo giả mạo qua tài khoản Teams của nạn nhân. Ngoài ra, các phương thức giả mạo email doanh nghiệp và mạo danh nhân viên khác cũng được minh họa.
Phản hồi và xử lý của OpenAI
Vụ việc được Zenity Labs báo cáo lên OpenAI thông qua nền tảng Bugcrowd vào ngày 4/6. OpenAI đã xác nhận vào ngày hôm sau và khắc phục bằng cách loại bỏ tham số URL cho phép cuộc tấn công này chỉ sau 4 ngày, trước khi nó được công khai rộng rãi. Đến thời điểm hiện tại, OpenAI chưa có phản hồi chính thức với báo chí.
Tiềm ẩn rủi ro khi AI tích hợp sâu trong doanh nghiệp
Mặc dù lỗ hổng đã được vá, sự kiện này cảnh báo rằng khi các đại lý AI không còn chỉ dừng ở mức trả lời câu hỏi mà có thể thực hiện hành động trên hệ thống doanh nghiệp, kênh tấn công cũng mở rộng không chỉ là phần mềm mà là chính lực lượng lao động sử dụng công nghệ đó. Đây là một thách thức bảo mật mới đòi hỏi các doanh nghiệp và nhà cung cấp AI nghiêm túc xem xét, bổ sung các lớp kiểm soát nhằm bảo vệ khỏi các đại lý AI nội gián nguy hiểm.
Những điều bổ ích từ bài viết
- Lỗ hổng "AgentForger" khiến ChatGPT Workspace có thể bị lợi dụng để cài đặt đại lý AI độc hại nội bộ.
- Cuộc tấn công không đánh cắp mật khẩu mà dựa trên quyền truy cập dịch vụ đã kết nối của nhân viên.
- Đại lý AI bị chiếm quyền có thể tự động thực thi lệnh lấy cắp dữ liệu và giả mạo nhân viên.
- OpenAI phản hồi nhanh và khắc phục lỗ hổng trong vòng 4 ngày sau khi được báo cáo.
- Sự kiện cảnh báo nguy cơ khi AI có quyền tác động sâu vào hệ thống doanh nghiệp.
Đăng ký bản tin QMVN
Nhận tin tổng hợp mỗi sáng - chỉ những bài đáng đọc, không spam.
Bài viết được biên tập với sự hỗ trợ của công cụ trí tuệ nhân tạo (AI), tổng hợp từ các nguồn tin dẫn bên dưới và đã qua kiểm duyệt của toà soạn Quang Minh Việt Nam.








