ChatGPT「AgentForger」脆弱性が公開:フィッシングリンク1つで企業内に不正AIエージェントが展開

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「ChatGPTのリンクをクリックするだけで会社の情報が盗まれるってどういうことでしゅ?」
「AIエージェントが勝手に作られて動き回るなんて、怖すぎでしゅ……」

チップス

ボスー!フィッシングリンク1本でChatGPTに偽のAIエージェントが作られて、会社のSlackやメールが全部覗かれるって聞きましたでしゅ。これ本当でしゅか!?

ボス

本当だ。セキュリティ企業Zenity Labsが「AgentForger」と名付けたCSRF系の脆弱性を発見した。ログイン中の従業員がリンクをクリックするだけで、攻撃者が制御する不正AIエージェントが企業のWorkspace内に展開されてしまう。AIエージェント時代に生まれた新しい攻撃だな。

業務効率化のためにChatGPTのAIエージェント機能を導入する企業は急速に増えています。
しかし今回の「AgentForger」脆弱性は、その「自律性」が攻撃者に逆用される危険を明らかにしました。
OpenAIは既にパッチを適用済みですが、AIエージェントが生み出す新たな攻撃面は今後も拡大し続けます。

  • ChatGPT Workspace Agentsにフィッシングリンク1つで不正AIエージェントを展開できるCSRF系脆弱性「AgentForger」が発覚
  • 不正エージェントはOutlook・Gmail・Slackと連携し、機密文書の抽出やなりすまし送信を自律的に実行
  • OpenAIは報告4日でパッチ適用済みだが、同種の設計上の欠陥は他のAIエージェントプラットフォームにも潜む可能性がある

この記事では、AgentForger脆弱性の仕組みと、AIエージェントを導入する企業が今すぐ知っておくべきリスクを解説します。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

セキュリティ研究者がChatGPT Workspaceの「AgentForger」脆弱性を公開

2026年7月24日、セキュリティ企業Zenity Labsは「AgentForger」と呼ばれる脆弱性を公表しました。

URLパラメータを確認なしに自動実行するという設計上の欠陥

この脆弱性の根本原因は、ChatGPT Agent BuilderがURLの「initial_assistant_prompt」パラメータを確認なしに自動実行する設計にありました。
攻撃者はこのパラメータに悪意ある指示を埋め込んだURLを作成し、フィッシングメールで標的の従業員に送ります。
ログイン状態の被害者がリンクをクリックするだけで、指示が自動的に実行され、攻撃者が制御するAIエージェントが被害者のWorkspace内に作成されます。

攻撃が成立する条件は以下の通りです。

  • ChatGPTにログイン中でリンクをクリックした
  • Workspace Agentsへのアクセス権がある
  • Outlook・Gmail・Slackなど少なくとも1つの外部サービスをChatGPTと連携済みである

Zenity Labsは脆弱性を2026年6月4日にBugcrowd経由でOpenAIへ報告しました。
報告24時間以内にトリアージが完了し、わずか4日後の6月8日には脆弱なURLパラメータのハンドラを削除するパッチが適用されています。
公開前の積極的な悪用は確認されていません。

チップス

SlackもGmailも全部ChatGPTにつないでいる会社は特に危なかったってことでしゅか……?

ボス

連携サービスが多いほど攻撃の効果が大きくなる、ということだ。ただし現時点ではパッチ済みだから安心していい。問題は「同じ設計の欠陥が他のAIエージェントプラットフォームにも潜んでいる可能性がある」という点だな。

攻撃の仕組みと企業が直面するリスク

AgentForger攻撃は「フィッシングリンクをクリックする」という単純なトリガーから始まりながら、その後の被害は非常に広範囲に及びます。

永続化する「内部の敵」が組織内で自律的に活動し続ける

被害者がフィッシングリンクをクリックすると、ChatGPT Agent Builderが自動起動し、指示に基づくエージェントの構成が始まります。
生成されたエージェントは、連携済みのOutlook・Gmail・Slackなどのコネクタに対して「Never ask(承認不要)」設定を自動適用します。
つまり、以降の操作はすべて被害者の確認なしで実行可能になります。スケジュール実行を設定することで、エージェントは組織内で自律的に動き続けます。

このエージェントが実行できる具体的な攻撃として、以下が挙げられます。

  • OneDrive・Google Driveから機密文書を抽出して外部へ転送
  • SlackやTeamsのメッセージから認証情報・APIキーを収集
  • 被害者になりすまして追加のフィッシングリンクを社内に拡散
  • ビジネスメール詐欺(BEC)シナリオへの発展と不正送金の誘導

従来のCSRFとは次元が違う「エージェント全体の偽造」

Zenity Labsは、AgentForgerが従来のCSRFと根本的に異なると指摘しています。
従来のCSRFが「単一のリクエストを偽造するもの」だったのに対し、AgentForgerは「組織の信頼境界内で自律的に動作するAIエージェント全体を偽造する」攻撃です。
一度展開されたエージェントは永続的なオペレータとなり、攻撃者がいない間も偵察・情報収集・横展開を続けます。

比較項目従来のCSRFAgentForger
偽造する対象単一のHTTPリクエスト自律AIエージェント全体
持続性一度限りスケジュール実行で永続化
被害範囲特定の操作のみ連携サービス全体(メール・チャット・ストレージ)
チップス

AIエージェントの「自律性」というメリットそのものが、攻撃者に逆用されてしまったってことでしゅね……!

ボス

その通りだ。AIエージェントの「自律性」「多サービス連携」「永続実行」というメリットが、そのまま攻撃面の拡大につながる。これがAIセキュリティの核心的な課題だな。

まとめ:AIエージェント導入企業が今すぐ見直すべきポイント

ChatGPT「AgentForger」脆弱性は既にパッチ適用済みですが、この事例が示す教訓は普遍的なものです。
AIエージェントを導入する企業は、外部サービスとの連携権限を必要最小限に絞ること、エージェントの動作ログを定期的に監査すること、そして不審なリンクへのクリックを防ぐ従業員教育を徹底することが重要です。
AIエージェントの攻撃面は今後さらに拡大します。セキュリティ対策もAIの進化と同じ速度でアップデートし続ける必要があります。

チップス

ChatGPTだけじゃなく、他のAIエージェントツールも同じリスクがあるってことでしゅよね。連携権限の見直しをしてみるでしゅ!

ボス

ふふふ、よく分かったな。AIの便利さとリスクの両面を常に意識できるセキュリティエンジニアを目指すことだな。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次