{"id":1748,"date":"2026-07-24T15:41:21","date_gmt":"2026-07-24T15:41:21","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/24\/la-falla-de-chatgpt-agentforger-podria-implementar-agentes-de-espacio-de-trabajo-no-autorizados-a-traves-de-un-enlace-de-phishing\/"},"modified":"2026-07-24T15:41:21","modified_gmt":"2026-07-24T15:41:21","slug":"la-falla-de-chatgpt-agentforger-podria-implementar-agentes-de-espacio-de-trabajo-no-autorizados-a-traves-de-un-enlace-de-phishing","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/24\/la-falla-de-chatgpt-agentforger-podria-implementar-agentes-de-espacio-de-trabajo-no-autorizados-a-traves-de-un-enlace-de-phishing\/","title":{"rendered":"La falla de ChatGPT AgentForger podr\u00eda implementar agentes de espacio de trabajo no autorizados a trav\u00e9s de un enlace de phishing"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Investigadores de ciberseguridad han revelado una vulnerabilidad cr\u00edtica en los agentes del espacio de trabajo ChatGPT de OpenAI que podr\u00eda haber permitido que un \u00fanico enlace de phishing construyera, autorizara y desplegara sigilosamente un agente aut\u00f3nomo de inteligencia artificial (IA) dentro de la organizaci\u00f3n de una v\u00edctima.<\/p>\n<p>La vulnerabilidad ha sido nombrada en c\u00f3digo. <strong>AgenteForger<\/strong> por Laboratorios Zenity. Desde entonces, OpenAI abord\u00f3 el problema a partir del 8 de junio de 2026, luego de una divulgaci\u00f3n responsable.<\/p>\n<p>\u00abUn solo enlace podr\u00eda secuestrar el ChatGPT Agent Builder de OpenAI para crear un agente de IA controlado por un atacante con acceso de empleado real y sus aprobaciones desactivadas\u00bb, la compa\u00f1\u00eda de seguridad de IA <a href=\"https:\/\/labs.zenity.io\/p\/agentforger-part-1-chatgpt-cross-site-agent-forgery\" target=\"_blank\">dicho<\/a> en un informe de dos partes compartido con The Hacker News.<\/p>\n<p>El ataque ocurre cuando un empleado desprevenido hace clic para abrir un enlace ChatGPT de apariencia benigna, lo que genera un nuevo agente de inteligencia artificial dentro de los l\u00edmites de confianza de la empresa que cumple las \u00f3rdenes del atacante. El problema es un caso de falsificaci\u00f3n de solicitudes entre sitios (CSRF) que falsifica un agente de IA aut\u00f3nomo controlado por un atacante.<\/p>\n<p><a href=\"https:\/\/developers.openai.com\/api\/docs\/guides\/agent-builder\" target=\"_blank\">Generador de agentes<\/a> es un lienzo visual de arrastrar y soltar que permite a los usuarios crear flujos de trabajo de agentes de varios pasos. El mes pasado, OpenAI <a href=\"https:\/\/openai.com\/index\/introducing-agentkit\/\" target=\"_blank\">anunciado<\/a> que dejar\u00e1 de usar el producto a partir del 30 de noviembre de 2026, instando a los usuarios a cambiar al SDK de agentes.<\/p>\n<p>Zenity dijo que sus pruebas encontraron que la herramienta Builder acepta un estado de inicializaci\u00f3n a trav\u00e9s de par\u00e1metros de URL, dos de los cuales incluyen una plantilla de agente y el mensaje al Builder.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abDescubrimos que cuando se carga la p\u00e1gina, el valor de inicial_assistant_prompt no se coloca simplemente en el cuadro de aviso. Se env\u00eda y ejecuta autom\u00e1ticamente\u00bb, dijo Mike Takahashi, investigador del equipo rojo de IA. \u00abEso significa que una instrucci\u00f3n incrustada dentro de una URL puede convertirse en el primer comando sobre el que act\u00faa el Constructor\u00bb.<\/p>\n<p>Dado que se puede insertar un mensaje directamente en la URL, un atacante puede enviar la URL a un objetivo en forma de enlace de phishing que siga el siguiente patr\u00f3n: \u00abchatgpt[.]es\/agentes\/estudio\/new?template_name=[template name]&amp;initial_assistant_prompt=[malicious prompt]\u00bb.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEihhW0XuQ0tZmsH40WLmPR1iqj_Mt9_aRyaeomHUKcyrwA5jwA5i3j4qPhGAWijbkZzFUumnOTWmCEvNTMl7zYiH8fN58O2xrcn2sIBGHypHj6K8qRelvPb-tGay8zhVjCcRzNBVRtJo8hpvwysUmewIY9MchYZVerS8M0P5l4PZrNw3MtoyheKbGtPnLev\/s1700-e365\/ahent.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEihhW0XuQ0tZmsH40WLmPR1iqj_Mt9_aRyaeomHUKcyrwA5jwA5i3j4qPhGAWijbkZzFUumnOTWmCEvNTMl7zYiH8fN58O2xrcn2sIBGHypHj6K8qRelvPb-tGay8zhVjCcRzNBVRtJo8hpvwysUmewIY9MchYZVerS8M0P5l4PZrNw3MtoyheKbGtPnLev\/s1700-e365\/ahent.jpg\" alt=\"\" border=\"0\" data-original-height=\"929\" data-original-width=\"1692\"\/><\/a><\/div>\n<p>Si un usuario que ha iniciado sesi\u00f3n hace clic en el enlace, ChatGPT abre el Constructor en la sesi\u00f3n autenticada de la v\u00edctima y env\u00eda autom\u00e1ticamente el mensaje incrustado en la URL sin requerir ninguna interacci\u00f3n adicional. Sin embargo, el atacante debe cumplir los siguientes requisitos previos:<\/p>\n<ul>\n<li>Una v\u00edctima que ha iniciado sesi\u00f3n en ChatGPT<\/li>\n<li>La v\u00edctima tiene acceso a Workspace Agents<\/li>\n<li>La v\u00edctima tiene al menos un conector autorizado (es decir, una integraci\u00f3n ChatGPT ya existente con una aplicaci\u00f3n empresarial como Outlook, Gmail, Google Calendar, Google Drive, Slack o Teams).<\/li>\n<\/ul>\n<p>La integraci\u00f3n del conector es necesaria porque la URL de ChatGPT dise\u00f1ada pasa como entrada una plantilla de jefe de personal que permite al agente extraer los datos necesarios de las aplicaciones del espacio de trabajo para preparar un \u00abresumen operativo de alta se\u00f1al\u00bb.<\/p>\n<p><iframe loading=\"lazy\" title=\"AgentForger: ChatGPT Workspace Agents Vulnerability - One link creates an autonomous insider Part 1\" width=\"1170\" height=\"658\" src=\"https:\/\/www.youtube.com\/embed\/9aeyh1jclQ0?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe><\/p>\n<p>Espec\u00edficamente, la carga \u00fatil pasada a trav\u00e9s del mensaje malicioso le indica al Constructor que realice la siguiente secuencia de acciones:<\/p>\n<ul>\n<li>Cree un agente a partir de la plantilla de jefe de personal.<\/li>\n<li>Conecte todos los conectores ya disponibles y configure cada conector en \u00abNunca preguntar\u00bb para que no se necesite la aprobaci\u00f3n del usuario.<\/li>\n<li>Haga que el agente est\u00e9 activo y progr\u00e1melo para que se ejecute cada hora, convirti\u00e9ndolo en un mecanismo de persistencia.<\/li>\n<li>Durante cada ejecuci\u00f3n, busque correos electr\u00f3nicos de una direcci\u00f3n de correo electr\u00f3nico espec\u00edfica cuya l\u00ednea de asunto comience con la frase \u00abTASK\u00bb, ejecute esas tareas e informe los resultados enviando un mensaje de correo electr\u00f3nico a la direcci\u00f3n del atacante.<\/li>\n<li>Invoque el modo de vista previa para ejecutar el agente inmediatamente.<\/li>\n<\/ul>\n<p>\u00abEl modo de vista previa est\u00e1 destinado a permitir a los usuarios probar un agente antes de publicarlo\u00bb, explic\u00f3 Zenity. \u00abEn este flujo, sin embargo, la Vista previa no es s\u00f3lo una vista previa visual o un ensayo. Ejecuta el agente reci\u00e9n creado contra las cuentas conectadas de la v\u00edctima utilizando la configuraci\u00f3n de aprobaci\u00f3n que acaba de configurarse\u00bb.<\/p>\n<p>\u00abEn otras palabras, el agente falsificado se convierte en un operador persistente. El clic original lo instala; la programaci\u00f3n lo mantiene vivo; y las aplicaciones conectadas le brindan una fuente de comandos, acceso a acciones y datos confidenciales, as\u00ed como una ruta para devolver resultados\u00bb.<\/p>\n<p>Armado con esta capacidad, el agente falsificado puede profundizar en la organizaci\u00f3n, realizar reconocimientos, recopilar documentos confidenciales de servicios de almacenamiento en la nube y robar contrase\u00f1as mencionadas en los mensajes de Slack, convirti\u00e9ndolo esencialmente en un interno persistente y aut\u00f3nomo capaz de hacer lo que el atacante quiere hacer.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thn.news\/sygnia-webinar\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhleDdO_4O9-8Pkmidym8Pi9yV4V4jI_M5U0iNRDuoW5Jz3pq7DskZI9OqIChqmY1soaW1ppsC8VLeO55vxSh1m5Q8MJ9ZHuEOSNO5q7K-LwrF6IxrRfCIJOFyoBGaLXGZpkSo8tDirSz-9LmmoOs31tQTlvJWBMLiWJKqMFFaiMmNLV3l-p8zXaFm1VmGG\/s728-e100\/sygnia-d-2.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Es m\u00e1s, el agente malicioso del espacio de trabajo puede hacerse pasar por la v\u00edctima para enviar enlaces de phishing en Teams en su nombre, que luego pueden redirigir a los destinatarios a una p\u00e1gina de inicio de sesi\u00f3n falsa de Microsoft dise\u00f1ada para desviar sus credenciales. Este escenario es preocupante ya que puede abrir la puerta a un compromiso m\u00e1s amplio y otros escenarios de compromiso del correo electr\u00f3nico empresarial (BEC).<\/p>\n<p>\u00abEl atacante no necesita que la v\u00edctima haga clic en otro enlace\u00bb, Takahashi <a href=\"https:\/\/labs.zenity.io\/p\/agentforger-part-2-the-autonomous-insider\" target=\"_blank\">explicado<\/a>. \u00abNo necesitan que la pesta\u00f1a Builder permanezca abierta. Una vez que el agente se publica y programa, el atacante puede seguir envi\u00e1ndole asignaciones a trav\u00e9s del buz\u00f3n de correo de la v\u00edctima. Cada correo electr\u00f3nico de TAREA se convierte en una nueva asignaci\u00f3n para el agente. El agente no est\u00e1 esperando otro clic. Est\u00e1 esperando instrucciones\u00bb.<\/p>\n<p><iframe loading=\"lazy\" title=\"AgentForger: ChatGPT Workspace Agents Vulnerability - The insider steals secrets and impersonates\" width=\"1170\" height=\"658\" src=\"https:\/\/www.youtube.com\/embed\/9TMvep-1gwQ?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe><\/p>\n<p>\u00abEn esencia, AgentForger es una falla de confianza del agente: la plataforma conf\u00eda en que el usuario cre\u00f3, aprob\u00f3, program\u00f3 y oper\u00f3 intencionalmente el agente\u00bb.<\/p>\n<p>Los hallazgos llegan casi un mes despu\u00e9s de que la empresa de seguridad de IA <a href=\"https:\/\/labs.zenity.io\/p\/why-ai-security-research-needs-to-move-out-of-the-lab-and-into-the-wild\" target=\"_blank\">revel\u00f3<\/a> que malos actores son <a href=\"https:\/\/labs.zenity.io\/p\/scanning-for-ai-live-campaigns-mapping-the-internet-s-exposed-llm-backends\" target=\"_blank\">explotando<\/a> Vulnerabilidades cr\u00edticas de LiteLLM y puntos finales expuestos de Ollama y secuestro de infraestructura de IA para realizar ataques contra terceros y potenciar los suyos propios. <a href=\"https:\/\/labs.zenity.io\/p\/bring-your-own-agent-hijacking-exposed-ai-backends-to-power-offensive-operations\" target=\"_blank\">operaciones ofensivas<\/a>. Estos esfuerzos implican el abuso de <a href=\"https:\/\/labs.zenity.io\/p\/threat-actors-are-trying-to-turn-litellm-s-connection-test-into-a-key-exfiltration-channel\" target=\"_blank\">CVE-2024-6587<\/a>, <a href=\"https:\/\/labs.zenity.io\/p\/threat-actors-are-trying-to-use-litellm-s-guardrail-tester-to-run-code-as-root\" target=\"_blank\">CVE-2026-40217<\/a>y CVE-2026-35029.<\/p>\n<p>\u00abLos servidores modelo autohospedados y los marcos de agentes se siguen implementando mientras est\u00e1n mal configurados y no autenticados, en puertos predecibles, dispuestos a servir a cualquier cliente\u00bb, dijo Zenity. \u00abEsto convierte la infraestructura de IA expuesta en un c\u00f3mputo de backend conveniente y negable para agentes de IA ofensivos\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Investigadores de ciberseguridad han revelado una vulnerabilidad cr\u00edtica en los agentes del espacio de trabajo ChatGPT de OpenAI que podr\u00eda haber permitido que un \u00fanico enlace de phishing construyera, autorizara y desplegara sigilosamente un agente aut\u00f3nomo de inteligencia artificial (IA) dentro de la organizaci\u00f3n de una v\u00edctima. La vulnerabilidad ha sido nombrada en c\u00f3digo. AgenteForger [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[269,4023,4025,126,2316,4024,263,530,365,1233,648,76],"class_list":["post-1748","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-agentes","tag-agentforger","tag-autorizados","tag-chatgpt","tag-enlace","tag-espacio","tag-falla","tag-implementar","tag-phishing","tag-podria","tag-trabajo","tag-traves"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1748","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1748"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1748\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1748"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1748"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1748"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}