مجيد قرباني نجاد

AgentForger: حين ينشر رابط تصيد وكيل ذكاء اصطناعي جاسوس في شركتك

رابط واحد. نقرة واحدة. وكيل ذكاء اصطناعي جاسوس في قلب مؤسستك. تخيل أن النقر على رابط بسيط يمنح ذكاءً اصطناعياً مستقلاً وصولاً كاملاً لبريدك ومستنداتك دون أي إنذار. مرحباً بكم في التفكيك التقني لثغرة AgentForger.

في المشهد المتسارع لنشر وكلاء الذكاء الاصطناعي المستقلين داخل المؤسسات، لم تعد المخاطر السيبرانية مقتصرة على الملفات التنفيذية الضارة. كشف باحثو الأمن السيبراني في شركة Zenity Labs مؤخراً عن ثغرة أمنية

حرجة من نوع جعل الطلبات عبر المواقع (CSRF) في أداة بناء الوكلاء التابعة لـ OpenAI أُطلق عليها اسم AgentForger . أثبتت هذه الثغرة أن مجرد النقر على رابط تصيد ظاهره الأمان تحت نطاق chatgpt.com الرسمي كفيل

بتثبيت وكيل تجسس خبيث في مساحة عمل الضحية دون أي تحذير أمني. المصطلح / المفهوم التقني التعريف والأهمية في الأمن السيبراني CSRF (تزوير الطلبات عبر المواقع) هجوم أمني يجبر متصفح الضحية المصادق عليه على تنفيذ

إجراءات غير مصرح بها. أداة Agent Builder واجهة OpenAI المخصصة لبناء وكلاء ذكاء اصطناعي مرتبطين بأدوات العمل المؤسسية. تفويض OAuth Consent إطار أمني يمنح التطبيقات الخارجية صلاحية الوصول الآمن إلى بيانات

المستخدمين. "} --> ولإدراك خطورة ثغرة AgentForger، يجب معرفة أن وكلاء ChatGPT Workspace في بيئات الشركات متصلون بتطبيقات Google Workspace وMicrosoft 365 وقواعد البيانات الداخلية. إن اختراق الوكيل يعني

بالضرورة تسليم مفاتيح البيانات لمتسلل مجهول يعمل من داخل السحابة الموثوقة. يستعرض المخطط التوضيحي التالي سلسلة مراحل هجوم AgentForger الأربع واستغلال معاملات الرابط الخبيث في البيئة السحابية. [IMAGE_PLACEHOLDER_1]

التشريح التقني لثغرة AgentForger: كيف جرى استغلال معاملات URL؟ حدث الخلل الأمني نتيجة غياب التحقق من صحة المدخلات في واجهة الويب الخاصة بأداة Agent Builder. فعندما يزور المستخدم رابط إنشاء الوكيل، يستقبل

النظام القيم الممررة عبر معاملات URL كاسم الوكيل والتعليمات وروابط الويب‌هوك ويقوم بتعبئتها آلياً دون التحقق من مصدر الطلب. ولأن الضحية سجل دخوله مسبقاً في المتصفح، تُرفق ملفات تعريف الارتباط (Session

اقرأ المزيد على الموقع