Одного промпту виявилося достатньо, щоб захопити контроль над усіма ШІ-агентами в обліковому записі AWS, з’ясували дослідники Zenity
Ключові моменти
- Ланцюжок уразливостей у платформі Amazon Bedrock AgentCore дозволив дослідникам захопити всіх AI-агентів компанії в тому самому регіоні AWS через одне повідомлення в чаті до одного публічного агента.
- Агенти не мали належної ізоляції та на запит передавали внутрішні облікові дані AWS. Оскільки платформа за замовчуванням надавала широкі дозволи в усьому регіоні, дослідники могли отримати доступ і маніпулювати вихідним кодом, паролями, приватними розмовами та довгостроковою пам’яттю інших агентів.
- AWS частково усунула проблему, ускладнивши новим агентам отримання внутрішніх метаданих і посиливши роль виконання за замовчуванням. Дослідники й надалі рекомендують компаніям вручну призначати своїм AI-агентам суворіші ролі з мінімальними правами доступу.
Дослідники з Zenity Labs заявляють, що одного загальнодоступного AI-агента на Amazon Bedrock AgentCore виявилося достатньо, щоб захопити кожного агента AgentCore у тому самому обліковому записі та регіоні AWS.
Amazon Bedrock AgentCore — це платформа AWS для запуску корпоративних AI-агентів з інструментами, пам’яттю та керуванням доступом. Фахівці з безпеки Zenity Labs виявили ланцюжок уразливостей, який дослідники назвали «AgentCorruption».
Зловмиснику був потрібен лише доступ до чату одного загальнодоступного агента. Далі, за словами дослідників, за допомогою одного запиту вони захопили всіх агентів AgentCore у тому самому обліковому записі та регіоні AWS. Вони могли читати приватні розмови, завантажувати вихідний код і викрадати збережені облікові дані. За даними Zenity, проблема була системною та стосувалася агентів із вбудованими інструментами в облікових записах AWS.
Агент передав власні облікові дані
Початковою точкою стала добре відома проблема хмарних сервісів. AWS запускає Instance Metadata Service за внутрішньою адресою 169.254.169.254, яка надає тимчасові облікові дані, що використовуються екземпляром або робочим навантаженням для автентифікації в AWS. Той, хто перехопить ці облікові дані, може видати себе за цей екземпляр.
Зазвичай AI-агент не повинен мати доступу до цього сервісу. Але, згідно з технічним дописом Zenity, AgentCore не мав належної ізоляції. Дослідники створили тестового агента за допомогою Strands — фреймворку з відкритим кодом від AWS, який постачається з вебінструментом. Вони простою мовою попросили агента звернутися до сервісу метаданих і надіслати результати на зовнішній сервер. Агент виконав прохання. «Межі пісочниці, з якими ми нібито мали боротися, просто не існувало», — пишуть дослідники.

Викрадені облікові дані працювали за межами платформи на власному комп’ютері дослідників, і відтоді сам агент їм уже не був потрібен. Сервіс метаданих також розкрив іншу конфіденційну інформацію, зокрема матеріали сертифікатів і ключів для внутрішнього сервісу AWS, а також попередньо підписану URL-адресу, що вказувала на внутрішній кошик S3, який не належав обліковому запису дослідників.

За даними Zenity, відмова від вебінструмента не допомогла б. Атака так само працювала через інструмент командного рядка, оскільки недолік міститься безпосередньо в платформі.
Роль за замовчуванням, яка діяла як майстер-ключ
Найбільшої шкоди завдали дозволи, які AgentCore за замовчуванням призначав кожному агенту. За даними Zenity, вони не були обмежені одним агентом, а поширювалися на всіх агентів у регіоні, охоплюючи права на читання, запис і видалення аж до руйнівних дій.

Завдяки цим дозволам дослідники могли переглядати список усіх агентів, за лічені секунди завантажувати їхні пакети коду та викликати кожного з них окремо. У цих пакетах поряд із вихідним кодом часто містяться забуті паролі або ключі API. Наприклад, зловмисник міг перейти від загальнодоступного агента обслуговування клієнтів до внутрішнього фінансового агента й отримати доступ до його даних. Також можна було прочитати кожну приватну розмову між користувачами та агентами.

Для агентів із увімкненою довгостроковою пам’яттю дослідники могли безпосередньо втручатися в цю пам’ять. Згідно з їхнім дописом про отруєння пам’яті, вони розмістили інструкції, які змушували агентів пересилати майбутні розмови на зовнішню адресу. Користувачі продовжували б спілкуватися з тим, що виглядало як надійний агент, не помічаючи нічого підозрілого.
Засоби захисту паролів і ключів API також не спрацювали. AWS рекомендує зберігати облікові дані окремо від агентів у захищеному сховищі, але дозволи за замовчуванням, за даними допису Zenity про крадіжку облікових даних, дозволяли прямий доступ до цього сховища. Це стосувалося і ключів для сервісів за межами AWS.
AWS усуває прогалини
Zenity повідомляє, що передала результати дослідження AgentCore компанії AWS 25 грудня 2025 року. Після цього AWS зробила IMDSv2 стандартним варіантом для розгортань AgentCore. IMDS — це Instance Metadata Service, внутрішній хмарний сервіс AWS, який робочі навантаження використовують для отримання інформації про середовище виконання та тимчасових облікових даних; саме він став першим елементом атаки Zenity. IMDSv2 є безпечнішою версією, і тепер нові агенти запускаються з нею за замовчуванням. Zenity продає власну платформу безпеки для AI-агентів, тому має комерційний інтерес у пошуку вразливостей у цій сфері.
Надмірно широкі дозволи ролі виконання AgentCore за замовчуванням стали ще однією проблемою. Згідно з оновленими даними Zenity, AWS змінила цю роль приблизно в серпні. Оновлена версія більше не містила дозволів, які давали агентам змогу викликати інших агентів, читати приватні розмови або отримувати облікові дані з AWS Secrets Manager, а інші дозволи було суттєво обмежено. Дослідники й надалі рекомендують компаніям створювати власні, вужчі ролі для своїх агентів. Більше деталей наведено в їхньому аналізі ролі за замовчуванням.
Технічний директор Zenity Майкл Баргурі вбачає тут фундаментальну суперечність. «Безпека хмарних сервісів ґрунтується на сегментації та доступі з мінімальними привілеями. Однак AI-агентам потрібен простір для творчості, щоб бути корисними», — сказав він. Кожна компанія, яка запускає агентів у хмарі, стикається з таким компромісом. Оскільки загальнодоступні та внутрішні агенти часто працюють в одному середовищі, одна вразливість може зруйнувати межі всієї системи.
Модель, у якій агенти обертаються проти своїх власників
Вразливість AgentCore вписується в серію досліджень Zenity, що демонструють схожу модель: нешкідливий на вигляд ввід змушує агента діяти проти власної організації. Під назвою AgentFlayer дослідники використовували атаки без взаємодії з боку користувача, щоб змусити Salesforce Einstein, Copilot Studio та Cursor перенаправляти дані клієнтів або витікати облікові дані. За допомогою AgentForger одного підробленого посилання ChatGPT виявилося достатньо, щоб створити автономного агента всередині OpenAI Workspace Agents із вимкненими вимогами щодо схвалення.
Порівняння не на користь AWS. OpenAI усунула свою вразливість протягом чотирьох днів, тоді як надмірні дозволи AgentCore за замовчуванням зберігалися місяцями після повідомлення Zenity. Це стосується платформи, яку AWS відкрила для всіх підприємств і яку, за словами Amazon, використовують, зокрема, Sony та Ericsson.
Перетворення пам’яті агента на вектор атаки узгоджується з висновками дослідницької спільноти. Google DeepMind визначає маніпуляцію довгостроковою пам’яттю як окремий клас атак у своїй таксономії «пасток для AI-агентів». Усього кількох отруєних документів у базі знань може бути достатньо, щоб цілеспрямовано спотворити відповіді. У дослідженні з перевірки безпеки «Agents of Chaos» агента OpenClaw дистанційно контролювали через документ із зовнішнім редагуванням, на який посилалися у файлі його пам’яті, а інший агент передав нерозредаговані банківські реквізити. Генеральний директор OpenAI Сем Альтман сам озвучив очевидний контрзахід, заявивши, що агенти повинні отримувати лише мінімальний необхідний доступ. За даними Zenity, роль AgentCore за замовчуванням порушувала саме цей принцип.
Новини AI без хайпу — відібрані людьми
Підпишіться на THE DECODER, щоб читати без реклами, отримувати щотижневу розсилку про AI, ексклюзивний звіт про передові розробки «AI Radar» шість разів на рік, повний доступ до архіву та доступ до розділу коментарів.
Перекладено автоматично з англійської. Оригінал статті — за посиланням нижче.