De ChatGPT-app van OpenAI, geopend in een appwinkel op een smartphone.
Nieuws23 juli · 16:254 min leestijd

Zenity onthult ChatGPT-lek: één link plantte een kwaadaardige AI-agent in je bedrijf

Eén geprepareerde ChatGPT-link liet OpenAI's Agent Builder in stilte een kwaadaardige AI-agent aanmaken die de rechten van een medewerker overnam. OpenAI dichtte het lek al, maar het patroon blijft.

Eén geprepareerde ChatGPT-link was genoeg om OpenAI's Agent Builder in stilte een kwaadaardige AI-agent te laten aanmaken, compleet met de identiteit en toegangsrechten van een echte medewerker. Dat meldt het beveiligingsbedrijf Zenity Labs, dat het lek "AgentForger" doopte.

OpenAI heeft dit specifieke gat inmiddels gedicht, dus deze exacte aanval werkt niet meer. Toch raakt de vondst een gevoelige plek voor elk bedrijf dat met AI-agents begint te werken. Zo'n agent koppelt aan je Outlook, Teams, Slack, SharePoint of Google Drive en erft in één handeling alles waar die koppelingen toegang toe geven. Het aanvalsoppervlak verschuift daarmee van een wachtwoord dat uitlekt naar een agent die met jouw rechten handelt.

Hoe de aanval werkte

Agent Builder is OpenAI's visuele canvas om AI-agents met sleep-en-neerzet-blokken samen te stellen, te versioneren en te publiceren, met guardrails en gekoppelde tools ertussen. Het lek zat in de manier waarop die bouwer instructies uit URL-parameters accepteerde.

Een slachtoffer hoefde alleen op een geprepareerde link te klikken, bijvoorbeeld uit een phishingmail. De bouwer verwerkte dan de meegesmokkelde instructies en maakte in stilte een kwaadaardige agent aan, knoopte hem aan de bestaande koppelingen en zette de goedkeuringsprompts uit voordat de gebruiker ook maar iets te zien kreeg. Daarna publiceerde en plande de bouwer de agent zelf.

Die agent hield vervolgens de inbox van het slachtoffer in de gaten en voerde commando's uit die binnenkwamen in e-mails met "TASK" in de onderwerpregel: de bedrijfsstructuur in kaart brengen, inloggegevens zoeken in chatberichten, of phishingmails en factuurfraude versturen namens de medewerker. "Met één klik krijgt een aanvaller een volledig autonome agent in je bedrijf", aldus Zenity-medeoprichter en CTO Michael Bargury, met de identiteit en toegang van die medewerker.

Het visuele canvas van OpenAI's Agent Builder, met blokken als Start, guardrails, meerdere agents en rechtsboven een knop Publish. (OpenAI)
Het visuele canvas van OpenAI's Agent Builder, met blokken als Start, guardrails, meerdere agents en rechtsboven een knop Publish. (OpenAI)

Wat OpenAI deed, en wat het niet zei

De tijdlijn is kort. Zenity meldde het lek op 4 juni via Bugcrowd, OpenAI bevestigde de melding een dag later en dichtte het op 9 juni door de kwetsbare URL-parameter te verwijderen. De publieke onthulling volgde pas nu, op 23 juli. Op vragen van de pers gaf OpenAI geen directe reactie.

Twee kanttekeningen horen erbij. Dit is voorlopig een melding van één leverancier, zonder brede onafhankelijke bevestiging van de technische details buiten Zenity om. En Agent Builder zelf is een aflopende zaak: OpenAI kondigde in juni aan de bouwer per 30 november 2026 uit te faseren en verwijst gebruikers naar zijn Agents SDK en Workspace Agents.

Waar dit naartoe wijst

De les zit niet in deze ene parameter, die is dicht. Ze zit in het patroon eronder. Een AI-agent is geen tool die je bedient, maar een identiteit die namens jou handelt, met alle systemen die je eraan hing. Dezelfde beweging bleek eerder toen connectoren voor ChatGPT en Claude gemiddeld elke negen minuten van rechten en gedrag veranderden, waardoor een koppeling die je goedkeurde om alleen te lezen later documenten kon aanmaken of verwijderen.

Voor een bedrijf dat agentic AI overweegt, verhuist het echte veiligheidswerk naar de randen: welke systemen koppel je aan een agent, welke handelingen mag hij zonder tussenkomst uitvoeren, en wie ziet achteraf wat hij deed. Wie die vragen nu beantwoordt, hoeft straks niet te ontdekken dat één link het antwoord al voor hem gaf.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

AI-agents veilig laten bouwen

Een AI-agent handelt met de rechten en koppelingen die je hem geeft, dus veiligheid begint bij het ontwerp. Ik denk mee, ontwerp en bouw agentsystemen end-to-end, met doordachte goedkeuringen en zo veel mogelijk self-hosted.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

OpenAI lanceert ChatGPT Work: AI-agent die uren kantoorwerk zelfstandig afmaakt
Nieuws
4 min

10 jul 08:12

OpenAI lanceert ChatGPT Work: AI-agent die uren kantoorwerk zelfstandig afmaakt

OpenAI lanceert ChatGPT Work, een AI-agent die zelfstandig uren aan kantoorwerk werkt en afgeronde documenten oplevert. Daarmee krijgt de agent-race met Claude Cowork en Microsoft Copilot een derde speler, draaiend op het nieuwe model GPT-5.6.

Welke AI-assistent past bij jouw MKB: Claude, ChatGPT of Microsoft Copilot?
Gids
8 min

22 jun 19:04

Welke AI-assistent past bij jouw MKB: Claude, ChatGPT of Microsoft Copilot?

Een praktisch keuzekader voor de drie grote zakelijke AI-assistenten. Niet op modelkwaliteit, maar op je werkomgeving, je integraties en de echte prijs per gebruiker.

OpenAI brengt GPT-5.6 Sol breed uit en claimt 54 procent minder tokens op agentic coding
Nieuws
3 min

9 jul 18:24

OpenAI brengt GPT-5.6 Sol breed uit en claimt 54 procent minder tokens op agentic coding

OpenAI heeft topmodel GPT-5.6 Sol breed uitgebracht via ChatGPT, de API en Codex. Sam Altman noemt het 54 procent zuiniger op agentic coding-taken, maar onafhankelijke tests laten zien waarom je dat cijfer beter zelf controleert.

Block lanceert Buzz, open-source teamchat voor mensen en AI-agents
Nieuws
4

21 jul 22:10

Block lanceert Buzz, open-source teamchat voor mensen en AI-agents

Block, het bedrijf van Jack Dorsey, brengt Buzz uit: een open-source en zelf te hosten teamchat waarin mensen en AI-agents samen in dezelfde kanalen werken. Een open alternatief voor Slack en GitHub, al zit het nog in een vroege fase.

OpenAI lanceert mkb-programma rond ChatGPT Work
Nieuws
4 min

21 jul 20:09

OpenAI lanceert mkb-programma rond ChatGPT Work

OpenAI lanceert een programma voor kleine bedrijven rond ChatGPT Work: webinars, fysieke academies in de VS en partneraanbiedingen. Geen nieuw product of lagere prijs, maar een duw om de agent echt in te voeren.

Claude- en ChatGPT-connectors breiden stilzwijgend hun rechten uit
Nieuws
4 min

19 jul 20:08

Claude- en ChatGPT-connectors breiden stilzwijgend hun rechten uit

PromptArmor volgde 2.517 Claude- en ChatGPT-connectors zes weken lang: 37 procent kreeg stilzwijgend nieuwe tools en schrijfrechten. Voor bedrijven met AI op Dropbox, Slack of een CRM groeit het aanvalsoppervlak zonder dat iemand iets aanzet.