Sakhanda Wire
NVDA — MSFT — GOOGL — META — AMZN —
← Към новините

Един-единствен промпт е бил достатъчен, за да поеме контрола над всеки AI агент в AWS акаунт, установиха изследователи от Zenity

Една-единствена подкана беше достатъчна, за да превземе всеки AI агент в AWS акаунт, установиха изследователи от Zenity
Jonathan Kemper
8 октомври 2026 г.
Nano Banana Pro по заявка на THE DECODER

Основни моменти

  • Верига от уязвимости в платформата Bedrock AgentCore на Amazon позволи на изследователи да поемат контрола над всички AI агенти на дадена компания в един и същ AWS регион чрез едно-единствено чат съобщение до един публичен агент.
  • Агентите не разполагаха с подходяща изолация и предоставяха вътрешни AWS идентификационни данни, когато това им беше поискано. Тъй като платформата предоставяше широки разрешения по подразбиране в целия регион, изследователите можеха да получат достъп и да манипулират изходен код, пароли, лични разговори и дългосрочната памет на други агенти.
  • AWS частично отстрани проблема, като затрудни новите агенти да извличат вътрешни метаданни и затегна ролята за изпълнение по подразбиране. Изследователите все пак препоръчват на компаниите ръчно да задават на AI агентите си по-строги роли с минимални права за достъп.

Изследователи от Zenity Labs твърдят, че един-единствен публично достъпен AI агент в Bedrock AgentCore на Amazon е бил достатъчен, за да поеме контрола над всеки AgentCore агент в същия AWS акаунт и регион.

Amazon Bedrock AgentCore е платформата на AWS за работа с корпоративни AI агенти с инструменти, памет и управление на достъпа. Компанията за сигурност Zenity Labs откри верига от уязвимости, която изследователите наричат „AgentCorruption“.

Нападателят е имал нужда единствено от достъп до чат с един публично достъпен агент. Оттам изследователите твърдят, че са поели контрола над всички AgentCore агенти в същия AWS акаунт и регион с една-единствена подкана. Те са могли да четат лични разговори, да изтеглят изходен код и да извлекат съхранени идентификационни данни. Според Zenity проблемът е бил системен и е засягал агенти с вградени инструменти в различни AWS акаунти.

Агентът е предоставил собствените си идентификационни данни

Началната точка е добре познат облачен проблем. AWS поддържа услуга за метаданни на инстанции на вътрешния адрес 169.254.169.254, която предоставя временни идентификационни данни, използвани от дадена инстанция или работно натоварване за удостоверяване пред AWS. Всеки, който прихване тези данни, може да се представи за инстанцията.

Обикновено AI агентът не би трябвало да може да достигне до тази услуга. Но според техническата публикация на Zenity, AgentCore не е разполагал с подходяща изолация. Изследователите са създали тестов агент с помощта на Strands, рамка с отворен код от AWS, която се доставя с уеб инструмент. Те са поискали от агента на обикновен език да направи заявка към услугата за метаданни и да изпрати резултатите към външен сървър. Агентът се е подчинил. „Границата на пясъчника, с която трябваше да се борим, просто не съществуваше“, пишат изследователите.

Fake online store "TechHub" with an open support chat window showing a red-highlighted Russian-language message instructing the agent to query the IMDS address 169.254.169.254 and send the response to an external server.
Едно-единствено чат съобщение в прозореца за обслужване на клиенти е подмамило агента да изпрати собствените си AWS идентификационни данни към външен сървър. | Изображение: Zenity Labs

Откраднатите идентификационни данни са работили извън платформата на собствената машина на изследователите и от този момент нататък те вече не са имали нужда от агента. Услугата за метаданни е разкрила и друга чувствителна информация, включително сертификат и ключов материал за вътрешна AWS услуга и предварително подписан URL адрес, водещ към вътрешен S3 контейнер, който не е принадлежал на акаунта на изследователите.

Burp Collaborator view showing a JSON response from the metadata service containing AccessKeyId, SecretAccessKey, session token, and expiration time for temporary AWS credentials.
Услугата за метаданни е върнала пълните временни AWS идентификационни данни на агента, включително ключове и токен на сесията. | Изображение: Zenity Labs

Според Zenity пропускането на уеб инструмента не би помогнало. Атаката е работила също толкова добре и чрез инструмент от командния ред, тъй като уязвимостта се намира в самата платформа.

Роля по подразбиране, която е действала като главен ключ

Най-големите щети са произтичали от разрешенията, които AgentCore е задавал на всеки агент по подразбиране. Според Zenity те не са били ограничени до един-единствен агент, а са се прилагали към всички агенти в региона, като са обхващали права за четене, запис и изтриване, чак до разрушителни действия.

Terminal output of a script sequentially pulling container images of agents like "Ceo_assistant" and "CustomerSupport" from ECR and copying their /app directories.
Автоматизиран скрипт е изтеглил образите на контейнерите на всички агенти в региона и е копирал изходния им код. | Изображение: Zenity Labs

С тези разрешения изследователите са могли да изброят всеки агент, да изтеглят пакетите с кода им за секунди и да извикат всеки от тях поотделно. Тези пакети често съдържат забравени пароли или API ключове наред с изходния код. Нападател би могъл например да премине от публично достъпен агент за обслужване на клиенти към вътрешен финансов агент и да получи достъп до данните му. Всеки личен разговор между потребители и агенти също е бил четим.

JSON output of an AgentCore memory event with highlighted session ID, actor ID "amanda_white," and the chat history between a user and a Finance Assistant agent.
Откраднатите идентификационни данни са позволили на изследователите да четат лични разговори между други потребители и всеки AgentCore агент в региона. | Изображение: Zenity Labs

При агентите с активирана дългосрочна памет изследователите са могли директно да променят тази памет. Според тяхната публикация за отравянето на паметта те са внедрили инструкции, които са карали агентите да препращат бъдещи разговори към външен адрес. Потребителите са продължили да разговарят с това, което е изглеждало като доверен агент, без да забележат нищо нередно.

Защитите на паролите и API ключовете също са се провалили. AWS препоръчва идентификационните данни да се съхраняват отделно от агентите в защитен трезор, но според публикацията на Zenity за кражбата на идентификационни данни разрешенията по подразбиране са позволявали директен достъп до този трезор. Това е включвало ключове за услуги извън AWS.

AWS запълва пропуските

Zenity твърди, че е съобщила за констатациите относно AgentCore на AWS на 25 декември 2025 г. След доклада AWS е направила IMDSv2 настройката по подразбиране за внедряванията на AgentCore. IMDS е услугата за метаданни на инстанции — вътрешната за облака AWS услуга, която работните натоварвания използват за получаване на информация по време на изпълнение и временни идентификационни данни, и е била първият инструмент в атаката на Zenity. IMDSv2 е по-сигурна версия, а нововнедрените агенти вече се стартират с нея по подразбиране. Zenity продава собствена платформа за сигурност на AI агенти, което дава на компанията бизнес интерес да открива уязвимости в тази сфера.

Прекалено широката роля за изпълнение по подразбиране на AgentCore е била друг проблем. Според актуализираната информация от Zenity AWS е променила тази роля около август. Актуализираната версия вече не е включвала разрешенията, които са позволявали на агентите да извикват други агенти, да четат лични разговори или да извличат идентификационни данни от AWS Secrets Manager, а други разрешения са били значително ограничени. Изследователите все още препоръчват на компаниите да създават собствени, по-ограничени роли за агентите си. Повече подробности има в техния анализ на ролята по подразбиране.

Главният технически директор на Zenity Майкъл Баргури вижда фундаментално противоречие. „Сигурността на облака е свързана със сегментация и достъп с минимални привилегии. AI агентите обаче се нуждаят от творческо пространство, за да бъдат полезни“, казва той. Всяка компания, която използва агенти в облака, се сблъсква с този компромис. Тъй като публично достъпните и вътрешните агенти често споделят една и съща среда, една-единствена уязвимост може да разруши границите на цялата система.

Модел на агенти, които се обръщат срещу своите собственици

Уязвимостта в AgentCore се вписва в поредица от открития на Zenity, които следват сходен модел, при който на пръв поглед безобиден вход настройва агента срещу собствената му организация. Под името AgentFlayer изследователите са използвали атаки без кликване, за да накарат Salesforce Einstein, Copilot Studio и Cursor да пренасочват клиентски данни или да изтичaт идентификационни данни. С AgentForger една-единствена манипулирана връзка към ChatGPT е била достатъчна за създаването на автономен агент в Workspace Agents на OpenAI, при изключени изисквания за одобрение.

Сравнението не изглежда добре за AWS. OpenAI е отстранила уязвимостта си в рамките на четири дни, докато прекомерните разрешения по подразбиране на AgentCore са се запазили месеци след доклада на Zenity. Това засяга платформа, която AWS е отворила за всички предприятия и която според Amazon се използва, наред с други, от Sony и Ericsson.

Превръщането на паметта на агентите във вектор за атака съответства на констатациите на изследователската общност. Google DeepMind посочва манипулирането на дългосрочната памет като отделен клас атаки в своята таксономия на „капани за AI агенти“. Само няколко отровени документа в база от знания могат да бъдат достатъчни за целенасочено изкривяване на отговорите. В проучването с екип за червено тестване „Agents of Chaos“ агент на OpenClaw е бил управляван дистанционно чрез външно редактируем документ, свързан с файла му с памет, а друг агент е предал банкови данни без заличаване. Главният изпълнителен директор на OpenAI Сам Алтман сам е посочил очевидната контрамярка, заявявайки, че агентите трябва да получават само минималния достъп, от който се нуждаят. Според Zenity ролята по подразбиране на AgentCore е нарушавала точно този принцип.

AI новини без сензации – подбрани от хора

Абонирайте се за THE DECODER за четене без реклами, седмичен AI бюлетин, нашия ексклузивен годишен доклад за водещите разработки „AI Radar“, достъп шест пъти годишно до пълния архив и до секцията ни за коментари.

Източник: Zenity Labs | Отравяне на паметта | Кражба на идентификационни данни

Преведено автоматично от английски. Оригиналната статия е на връзката по-долу.

Първоначално публикувано от The Decoder на

Прочетете оригинала в The Decoder ↗

Текстът и изображенията са собственост на The Decoder и са възпроизведени тук с посочване на авторството и връзка към оригиналната публикация.

← Към новините

Още новини

Всички последни новини