هل تريد نشرة يومية مجانية مخصصة؟ اختر فقط المواضيع التي تهمك ووفّر وقتك.

ثغرة شات جي بي تي تنشر وكلاء خبيثين برابط واحد

ملخص للمقال
  • ثغرة شات جي بي تي تنشر وكلاء خبيثين برابط واحد
  • اقرأ المقال الكامل للمزيد من التفاصيل
هل تريد نشرة يومية مجانية مخصصة؟ اختر اهتماماتك هنا
ثغرة شات جي بي تي تنشر وكلاء خبيثين برابط واحد
محتوى المقال
جاري التحميل...

كشفت ثغرة شات جي بي تي المسماة AgentForger عن احتمال إنشاء وكيل ذكاء اصطناعي خبيث داخل مساحة العمل عبر رابط تصيد واحد، قبل إصلاحها في 8 يونيو 2026.

ما هي ثغرة شات جي بي تي AgentForger؟

تتعلق المشكلة بأداة ChatGPT Workspace Agents، وتحديداً بميزة Agent Builder التي تسمح ببناء وكلاء ذكاء اصطناعي ينفذون مهام متعددة داخل بيئة العمل.

الخطورة هنا أن الرابط المخادع لم يكن يحتاج إلى خطوات كثيرة من الضحية. ضغطة واحدة فقط كانت كافية لبدء إنشاء وكيل مستقل يعمل بصلاحيات الموظف نفسه داخل المؤسسة.

كيف يعمل الهجوم عبر رابط التصيد؟

وفق المعطيات التي راجعتها تيكبامين، اعتمد السيناريو على ثغرة من نوع CSRF، أي تزوير طلبات عبر الموقع، مع تمرير أوامر جاهزة داخل رابط يبدو عادياً للمستخدم.

عند فتح الرابط أثناء تسجيل الدخول، كانت الأداة تستقبل متغيرات تهيئة عبر عنوان URL، بينها اسم قالب الوكيل ونص التعليمات الأولية. المثير للقلق أن هذا النص لم يكن يُعرض فقط، بل كان يُنفذ تلقائياً.

ما الذي كان يمكن للمهاجم فعله؟

  • إنشاء وكيل جديد داخل مساحة العمل دون تفاعل إضافي من الضحية.
  • ربط الوكيل بقوالب عمل جاهزة لجمع البيانات من تطبيقات المؤسسة.
  • تشغيل وكيل بامتيازات الموظف نفسه وداخل حدود الثقة الخاصة بالشركة.
  • تقليل الحاجة إلى موافقات إضافية في بعض مراحل الإعداد.

بهذا الشكل، لا يصبح الرابط مجرد وسيلة خداع، بل بوابة لتأسيس وكيل آلي ينفذ أوامر المهاجم من داخل بيئة العمل الشرعية.

لماذا تُعد Agent Builder نقطة حساسة في الهجوم؟

أداة Agent Builder مصممة كواجهة مرئية بالسحب والإفلات لإنشاء تدفقات عمل معقدة. هذا النوع من الأدوات مفيد للشركات، لكنه يصبح شديد الحساسية عندما يقبل أوامر تهيئة مباشرة من الروابط.

وكان المهاجم يستفيد من قالب شبيه بدور "chief-of-staff" حتى يدفع الوكيل إلى جمع بيانات ضرورية من تطبيقات العمل وإعداد ملخص تشغيلي عالي الأهمية. هنا تظهر خطورة ثغرة شات جي بي تي لأنها تمس الثقة بين المستخدم والوكيل والموصلات المرتبطة بالخدمات الداخلية.

  • نقطة الضعف: تنفيذ تلقائي لتعليمات أولية داخل الرابط.
  • الشرط الأساسي: أن يكون المستخدم مسجلاً دخوله إلى الخدمة.
  • العامل المساعد: وجود تكاملات أو موصلات مع تطبيقات المؤسسة.

متى أُصلحت المشكلة وما الذي يجب أن تفعله الشركات؟

تمت معالجة الثغرة من جانب أوبن إيه آي في 8 يونيو 2026 بعد الإبلاغ المسؤول عنها. كما أن Agent Builder نفسها في طريقها إلى الإيقاف بحلول 30 نوفمبر 2026، مع تشجيع المستخدمين على الانتقال إلى Agents SDK.

بالنسبة للشركات، لا يكفي الاعتماد على الإصلاح وحده. من الأفضل مراجعة صلاحيات الموصلات، وتقييد إنشاء الوكلاء، وتدريب الموظفين على اكتشاف روابط التصيد حتى لو بدت آمنة أو مرتبطة بخدمات موثوقة.

خطوات وقائية سريعة

  • مراجعة من يمكنه إنشاء وكلاء داخل مساحة العمل.
  • تقليل صلاحيات التكاملات المرتبطة بالبريد والملفات والتطبيقات الداخلية.
  • تفعيل مراجعات إضافية قبل نشر أي وكيل جديد.
  • رفع الوعي حول الروابط التي تمرر أوامر مباشرة داخل عنوان URL.

تكشف ثغرة شات جي بي تي أن وكلاء الذكاء الاصطناعي لم يعودوا مجرد أدوات إنتاجية، بل أصبحوا أيضاً هدفاً أمنياً حساساً يتطلب حوكمة دقيقة، وهو ما تتابعه تيكبامين مع توسع اعتماد هذه الأنظمة داخل الشركات.

التعليقات (0)


أضف تعليقك

عدد الأحرف: 0 يدعم: **نص غامق** *مائل* `كود` [رابط](url)

مقالات مرتبطة


مقالات مقترحة

محتوى المقال
جاري التحميل...