Eén geprepareerde ChatGPT-link was genoeg om OpenAI's Agent Builder in stilte een kwaadaardige AI-agent te laten aanmaken, compleet met de identiteit en toegangsrechten van een echte medewerker. Dat meldt het beveiligingsbedrijf Zenity Labs, dat het lek "AgentForger" doopte.
OpenAI heeft dit specifieke gat inmiddels gedicht, dus deze exacte aanval werkt niet meer. Toch raakt de vondst een gevoelige plek voor elk bedrijf dat met AI-agents begint te werken. Zo'n agent koppelt aan je Outlook, Teams, Slack, SharePoint of Google Drive en erft in één handeling alles waar die koppelingen toegang toe geven. Het aanvalsoppervlak verschuift daarmee van een wachtwoord dat uitlekt naar een agent die met jouw rechten handelt.
Hoe de aanval werkte
Agent Builder is OpenAI's visuele canvas om AI-agents met sleep-en-neerzet-blokken samen te stellen, te versioneren en te publiceren, met guardrails en gekoppelde tools ertussen. Het lek zat in de manier waarop die bouwer instructies uit URL-parameters accepteerde.
Een slachtoffer hoefde alleen op een geprepareerde link te klikken, bijvoorbeeld uit een phishingmail. De bouwer verwerkte dan de meegesmokkelde instructies en maakte in stilte een kwaadaardige agent aan, knoopte hem aan de bestaande koppelingen en zette de goedkeuringsprompts uit voordat de gebruiker ook maar iets te zien kreeg. Daarna publiceerde en plande de bouwer de agent zelf.
Die agent hield vervolgens de inbox van het slachtoffer in de gaten en voerde commando's uit die binnenkwamen in e-mails met "TASK" in de onderwerpregel: de bedrijfsstructuur in kaart brengen, inloggegevens zoeken in chatberichten, of phishingmails en factuurfraude versturen namens de medewerker. "Met één klik krijgt een aanvaller een volledig autonome agent in je bedrijf", aldus Zenity-medeoprichter en CTO Michael Bargury, met de identiteit en toegang van die medewerker.

Wat OpenAI deed, en wat het niet zei
De tijdlijn is kort. Zenity meldde het lek op 4 juni via Bugcrowd, OpenAI bevestigde de melding een dag later en dichtte het op 9 juni door de kwetsbare URL-parameter te verwijderen. De publieke onthulling volgde pas nu, op 23 juli. Op vragen van de pers gaf OpenAI geen directe reactie.
Twee kanttekeningen horen erbij. Dit is voorlopig een melding van één leverancier, zonder brede onafhankelijke bevestiging van de technische details buiten Zenity om. En Agent Builder zelf is een aflopende zaak: OpenAI kondigde in juni aan de bouwer per 30 november 2026 uit te faseren en verwijst gebruikers naar zijn Agents SDK en Workspace Agents.
Waar dit naartoe wijst
De les zit niet in deze ene parameter, die is dicht. Ze zit in het patroon eronder. Een AI-agent is geen tool die je bedient, maar een identiteit die namens jou handelt, met alle systemen die je eraan hing. Dezelfde beweging bleek eerder toen connectoren voor ChatGPT en Claude gemiddeld elke negen minuten van rechten en gedrag veranderden, waardoor een koppeling die je goedkeurde om alleen te lezen later documenten kon aanmaken of verwijderen.
Voor een bedrijf dat agentic AI overweegt, verhuist het echte veiligheidswerk naar de randen: welke systemen koppel je aan een agent, welke handelingen mag hij zonder tussenkomst uitvoeren, en wie ziet achteraf wat hij deed. Wie die vragen nu beantwoordt, hoeft straks niet te ontdekken dat één link het antwoord al voor hem gaf.
Veelgestelde vragen
AI-agents veilig laten bouwen
Een AI-agent handelt met de rechten en koppelingen die je hem geeft, dus veiligheid begint bij het ontwerp. Ik denk mee, ontwerp en bouw agentsystemen end-to-end, met doordachte goedkeuringen en zo veel mogelijk self-hosted.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
