De ChatGPT-app van OpenAI, geopend in een appwinkel op een smartphone.
Nieuws23 juli · 16:254 min leestijd

Zenity onthult ChatGPT-lek: één link plantte een kwaadaardige AI-agent in je bedrijf

Eén geprepareerde ChatGPT-link liet OpenAI's Agent Builder in stilte een kwaadaardige AI-agent aanmaken die de rechten van een medewerker overnam. OpenAI dichtte het lek al, maar het patroon blijft.

Eén geprepareerde ChatGPT-link was genoeg om OpenAI's Agent Builder in stilte een kwaadaardige AI-agent te laten aanmaken, compleet met de identiteit en toegangsrechten van een echte medewerker. Dat meldt het beveiligingsbedrijf Zenity Labs, dat het lek "AgentForger" doopte.

OpenAI heeft dit specifieke gat inmiddels gedicht, dus deze exacte aanval werkt niet meer. Toch raakt de vondst een gevoelige plek voor elk bedrijf dat met AI-agents begint te werken. Zo'n agent koppelt aan je Outlook, Teams, Slack, SharePoint of Google Drive en erft in één handeling alles waar die koppelingen toegang toe geven. Het aanvalsoppervlak verschuift daarmee van een wachtwoord dat uitlekt naar een agent die met jouw rechten handelt.

Hoe de aanval werkte

Agent Builder is OpenAI's visuele canvas om AI-agents met sleep-en-neerzet-blokken samen te stellen, te versioneren en te publiceren, met guardrails en gekoppelde tools ertussen. Het lek zat in de manier waarop die bouwer instructies uit URL-parameters accepteerde.

Een slachtoffer hoefde alleen op een geprepareerde link te klikken, bijvoorbeeld uit een phishingmail. De bouwer verwerkte dan de meegesmokkelde instructies en maakte in stilte een kwaadaardige agent aan, knoopte hem aan de bestaande koppelingen en zette de goedkeuringsprompts uit voordat de gebruiker ook maar iets te zien kreeg. Daarna publiceerde en plande de bouwer de agent zelf.

Die agent hield vervolgens de inbox van het slachtoffer in de gaten en voerde commando's uit die binnenkwamen in e-mails met "TASK" in de onderwerpregel: de bedrijfsstructuur in kaart brengen, inloggegevens zoeken in chatberichten, of phishingmails en factuurfraude versturen namens de medewerker. "Met één klik krijgt een aanvaller een volledig autonome agent in je bedrijf", aldus Zenity-medeoprichter en CTO Michael Bargury, met de identiteit en toegang van die medewerker.

Het visuele canvas van OpenAI's Agent Builder, met blokken als Start, guardrails, meerdere agents en rechtsboven een knop Publish. (OpenAI)
Het visuele canvas van OpenAI's Agent Builder, met blokken als Start, guardrails, meerdere agents en rechtsboven een knop Publish. (OpenAI)

Wat OpenAI deed, en wat het niet zei

De tijdlijn is kort. Zenity meldde het lek op 4 juni via Bugcrowd, OpenAI bevestigde de melding een dag later en dichtte het op 9 juni door de kwetsbare URL-parameter te verwijderen. De publieke onthulling volgde pas nu, op 23 juli. Op vragen van de pers gaf OpenAI geen directe reactie.

Twee kanttekeningen horen erbij. Dit is voorlopig een melding van één leverancier, zonder brede onafhankelijke bevestiging van de technische details buiten Zenity om. En Agent Builder zelf is een aflopende zaak: OpenAI kondigde in juni aan de bouwer per 30 november 2026 uit te faseren en verwijst gebruikers naar zijn Agents SDK en Workspace Agents.

Waar dit naartoe wijst

De les zit niet in deze ene parameter, die is dicht. Ze zit in het patroon eronder. Een AI-agent is geen tool die je bedient, maar een identiteit die namens jou handelt, met alle systemen die je eraan hing. Dezelfde beweging bleek eerder toen connectoren voor ChatGPT en Claude gemiddeld elke negen minuten van rechten en gedrag veranderden, waardoor een koppeling die je goedkeurde om alleen te lezen later documenten kon aanmaken of verwijderen.

Voor een bedrijf dat agentic AI overweegt, verhuist het echte veiligheidswerk naar de randen: welke systemen koppel je aan een agent, welke handelingen mag hij zonder tussenkomst uitvoeren, en wie ziet achteraf wat hij deed. Wie die vragen nu beantwoordt, hoeft straks niet te ontdekken dat één link het antwoord al voor hem gaf.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

AI-agents veilig laten bouwen

Een AI-agent handelt met de rechten en koppelingen die je hem geeft, dus veiligheid begint bij het ontwerp. Ik denk mee, ontwerp en bouw agentsystemen end-to-end, met doordachte goedkeuringen en zo veel mogelijk self-hosted.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

OpenAI brengt Data Agent naar ChatGPT Work voor bedrijfsdata
Nieuws
4 min

11 sep 18:20

OpenAI brengt Data Agent naar ChatGPT Work voor bedrijfsdata

OpenAI brengt Data Agent naar ChatGPT Work. De plugin analyseert bedrijfsdata, maakt interactieve dashboards en voert goedgekeurde acties uit. Connectoren, bedrijfsdefinities en toegangsrechten bepalen hoe bruikbaar de uitkomst wordt voor Nederlandse teams.

OpenAI lanceert ChatGPT Work: AI-agent die uren kantoorwerk zelfstandig afmaakt
Nieuws
4 min

10 jul 08:12

OpenAI lanceert ChatGPT Work: AI-agent die uren kantoorwerk zelfstandig afmaakt

OpenAI lanceert ChatGPT Work, een AI-agent die zelfstandig uren aan kantoorwerk werkt en afgeronde documenten oplevert. Daarmee krijgt de agent-race met Claude Cowork en Microsoft Copilot een derde speler, draaiend op het nieuwe model GPT-5.6.

Microsoft onderzoekt Exchange Online-storing die e-mail en inloggen raakt
Nieuws
4

31 aug 20:11

Microsoft onderzoekt Exchange Online-storing die e-mail en inloggen raakt

Microsoft onderzoekt een storing in Exchange Online onder incident EX1464935, met vertraagde en mislukte e-mail plus authenticatiefouten. Tienduizenden gebruikers zijn geraakt, en het faalpatroon zit in de inlog waar veel meer dan Outlook aan hangt.

Zenity Labs kaapt vijf AI-browsers zonder één klik van de gebruiker
Nieuws
5

6 aug 14:11

Zenity Labs kaapt vijf AI-browsers zonder één klik van de gebruiker

Zenity Labs demonstreerde op Black Hat 2026 werkende zero-click aanvallen op Claude in Chrome, Gemini, Comet, ChatGPT Atlas en Copilot Edge. Een deel van de leveranciers patchte, een ander deel noemt het gedrag bedoeld ontwerp.

Zenity haalt 125 miljoen dollar op om handelingen van AI-agents te blokkeren
Nieuws
5 min

4 aug 04:11

Zenity haalt 125 miljoen dollar op om handelingen van AI-agents te blokkeren

Zenity haalt 125 miljoen dollar op onder leiding van Norwest voor een laag die handelingen van AI-agents tegenhoudt voordat ze gebeuren. Het is de vierde beweging in deze hoek in ruim twee weken.

Welke AI-assistent past bij jouw MKB: Claude, ChatGPT of Microsoft Copilot?
Gids
8 min

22 jun 19:04

Welke AI-assistent past bij jouw MKB: Claude, ChatGPT of Microsoft Copilot?

Een praktisch keuzekader voor de drie grote zakelijke AI-assistenten. Niet op modelkwaliteit, maar op je werkomgeving, je integraties en de echte prijs per gebruiker.