Един-единствен промпт е бил достатъчен, за да поеме контрола над всеки AI агент в AWS акаунт, установиха изследователи от Zenity
Основни моменти
- Верига от уязвимости в платформата Bedrock AgentCore на Amazon позволи на изследователи да поемат контрола над всички AI агенти на дадена компания в един и същ AWS регион чрез едно-единствено чат съобщение до един публичен агент.
- Агентите не разполагаха с подходяща изолация и предоставяха вътрешни AWS идентификационни данни, когато това им беше поискано. Тъй като платформата предоставяше широки разрешения по подразбиране в целия регион, изследователите можеха да получат достъп и да манипулират изходен код, пароли, лични разговори и дългосрочната памет на други агенти.
- AWS частично отстрани проблема, като затрудни новите агенти да извличат вътрешни метаданни и затегна ролята за изпълнение по подразбиране. Изследователите все пак препоръчват на компаниите ръчно да задават на AI агентите си по-строги роли с минимални права за достъп.
Изследователи от Zenity Labs твърдят, че един-единствен публично достъпен AI агент в Bedrock AgentCore на Amazon е бил достатъчен, за да поеме контрола над всеки AgentCore агент в същия AWS акаунт и регион.
Amazon Bedrock AgentCore е платформата на AWS за работа с корпоративни AI агенти с инструменти, памет и управление на достъпа. Компанията за сигурност Zenity Labs откри верига от уязвимости, която изследователите наричат „AgentCorruption“.
Нападателят е имал нужда единствено от достъп до чат с един публично достъпен агент. Оттам изследователите твърдят, че са поели контрола над всички AgentCore агенти в същия AWS акаунт и регион с една-единствена подкана. Те са могли да четат лични разговори, да изтеглят изходен код и да извлекат съхранени идентификационни данни. Според Zenity проблемът е бил системен и е засягал агенти с вградени инструменти в различни AWS акаунти.
Агентът е предоставил собствените си идентификационни данни
Началната точка е добре познат облачен проблем. AWS поддържа услуга за метаданни на инстанции на вътрешния адрес 169.254.169.254, която предоставя временни идентификационни данни, използвани от дадена инстанция или работно натоварване за удостоверяване пред AWS. Всеки, който прихване тези данни, може да се представи за инстанцията.
Обикновено AI агентът не би трябвало да може да достигне до тази услуга. Но според техническата публикация на Zenity, AgentCore не е разполагал с подходяща изолация. Изследователите са създали тестов агент с помощта на Strands, рамка с отворен код от AWS, която се доставя с уеб инструмент. Те са поискали от агента на обикновен език да направи заявка към услугата за метаданни и да изпрати резултатите към външен сървър. Агентът се е подчинил. „Границата на пясъчника, с която трябваше да се борим, просто не съществуваше“, пишат изследователите.

Откраднатите идентификационни данни са работили извън платформата на собствената машина на изследователите и от този момент нататък те вече не са имали нужда от агента. Услугата за метаданни е разкрила и друга чувствителна информация, включително сертификат и ключов материал за вътрешна AWS услуга и предварително подписан URL адрес, водещ към вътрешен S3 контейнер, който не е принадлежал на акаунта на изследователите.

Според Zenity пропускането на уеб инструмента не би помогнало. Атаката е работила също толкова добре и чрез инструмент от командния ред, тъй като уязвимостта се намира в самата платформа.
Роля по подразбиране, която е действала като главен ключ
Най-големите щети са произтичали от разрешенията, които AgentCore е задавал на всеки агент по подразбиране. Според Zenity те не са били ограничени до един-единствен агент, а са се прилагали към всички агенти в региона, като са обхващали права за четене, запис и изтриване, чак до разрушителни действия.

С тези разрешения изследователите са могли да изброят всеки агент, да изтеглят пакетите с кода им за секунди и да извикат всеки от тях поотделно. Тези пакети често съдържат забравени пароли или API ключове наред с изходния код. Нападател би могъл например да премине от публично достъпен агент за обслужване на клиенти към вътрешен финансов агент и да получи достъп до данните му. Всеки личен разговор между потребители и агенти също е бил четим.

При агентите с активирана дългосрочна памет изследователите са могли директно да променят тази памет. Според тяхната публикация за отравянето на паметта те са внедрили инструкции, които са карали агентите да препращат бъдещи разговори към външен адрес. Потребителите са продължили да разговарят с това, което е изглеждало като доверен агент, без да забележат нищо нередно.
Защитите на паролите и API ключовете също са се провалили. AWS препоръчва идентификационните данни да се съхраняват отделно от агентите в защитен трезор, но според публикацията на Zenity за кражбата на идентификационни данни разрешенията по подразбиране са позволявали директен достъп до този трезор. Това е включвало ключове за услуги извън AWS.
AWS запълва пропуските
Zenity твърди, че е съобщила за констатациите относно AgentCore на AWS на 25 декември 2025 г. След доклада AWS е направила IMDSv2 настройката по подразбиране за внедряванията на AgentCore. IMDS е услугата за метаданни на инстанции — вътрешната за облака AWS услуга, която работните натоварвания използват за получаване на информация по време на изпълнение и временни идентификационни данни, и е била първият инструмент в атаката на Zenity. IMDSv2 е по-сигурна версия, а нововнедрените агенти вече се стартират с нея по подразбиране. Zenity продава собствена платформа за сигурност на AI агенти, което дава на компанията бизнес интерес да открива уязвимости в тази сфера.
Прекалено широката роля за изпълнение по подразбиране на AgentCore е била друг проблем. Според актуализираната информация от Zenity AWS е променила тази роля около август. Актуализираната версия вече не е включвала разрешенията, които са позволявали на агентите да извикват други агенти, да четат лични разговори или да извличат идентификационни данни от AWS Secrets Manager, а други разрешения са били значително ограничени. Изследователите все още препоръчват на компаниите да създават собствени, по-ограничени роли за агентите си. Повече подробности има в техния анализ на ролята по подразбиране.
Главният технически директор на Zenity Майкъл Баргури вижда фундаментално противоречие. „Сигурността на облака е свързана със сегментация и достъп с минимални привилегии. AI агентите обаче се нуждаят от творческо пространство, за да бъдат полезни“, казва той. Всяка компания, която използва агенти в облака, се сблъсква с този компромис. Тъй като публично достъпните и вътрешните агенти често споделят една и съща среда, една-единствена уязвимост може да разруши границите на цялата система.
Модел на агенти, които се обръщат срещу своите собственици
Уязвимостта в AgentCore се вписва в поредица от открития на Zenity, които следват сходен модел, при който на пръв поглед безобиден вход настройва агента срещу собствената му организация. Под името AgentFlayer изследователите са използвали атаки без кликване, за да накарат Salesforce Einstein, Copilot Studio и Cursor да пренасочват клиентски данни или да изтичaт идентификационни данни. С AgentForger една-единствена манипулирана връзка към ChatGPT е била достатъчна за създаването на автономен агент в Workspace Agents на OpenAI, при изключени изисквания за одобрение.
Сравнението не изглежда добре за AWS. OpenAI е отстранила уязвимостта си в рамките на четири дни, докато прекомерните разрешения по подразбиране на AgentCore са се запазили месеци след доклада на Zenity. Това засяга платформа, която AWS е отворила за всички предприятия и която според Amazon се използва, наред с други, от Sony и Ericsson.
Превръщането на паметта на агентите във вектор за атака съответства на констатациите на изследователската общност. Google DeepMind посочва манипулирането на дългосрочната памет като отделен клас атаки в своята таксономия на „капани за AI агенти“. Само няколко отровени документа в база от знания могат да бъдат достатъчни за целенасочено изкривяване на отговорите. В проучването с екип за червено тестване „Agents of Chaos“ агент на OpenClaw е бил управляван дистанционно чрез външно редактируем документ, свързан с файла му с памет, а друг агент е предал банкови данни без заличаване. Главният изпълнителен директор на OpenAI Сам Алтман сам е посочил очевидната контрамярка, заявявайки, че агентите трябва да получават само минималния достъп, от който се нуждаят. Според Zenity ролята по подразбиране на AgentCore е нарушавала точно този принцип.
AI новини без сензации – подбрани от хора
Абонирайте се за THE DECODER за четене без реклами, седмичен AI бюлетин, нашия ексклузивен годишен доклад за водещите разработки „AI Radar“, достъп шест пъти годишно до пълния архив и до секцията ни за коментари.
Преведено автоматично от английски. Оригиналната статия е на връзката по-долу.