Zenity: viena uzvedne AWS AgentCore aģentam varēja apdraudēt visu reģiona aģentu floti
Pētnieki SecTor demonstrēja AgentCorruption ķēdi Bedrock AgentCore vidē; AWS ir ierobežojusi noklusējuma lomas tiesības, bet uzskata daļu uzvedības par dokumentētu.
Kiberdrošības uzņēmuma Zenity Labs pētnieki 8. oktobrī SecTor konferencē Toronto un savā blogā aprakstīja uzbrukuma ķēdi ar nosaukumu AgentCorruption Amazon Bedrock AgentCore platformā. Viņi apgalvo, ka ar vienu uzvedni publiski sasniedzamam MI aģentam bija iespējams iegūt pagaidu mākoņa akreditācijas datus un pēc tam ietekmēt citus aģentus tajā pašā AWS kontā un reģionā.
AgentCore ir AWS pārvaldītā vide MI aģentu izvietošanai. Aģents darbojas Firecracker mikrovirtuālajā mašīnā. Pēc Zenity teiktā, rīki, kas spēj veikt HTTP pieprasījumus, varēja sasniegt instances metadatu pakalpojumu (IMDS) saiti 169.254.169.254 un tādējādi saņemt pagaidu IAM lomas atslēgas — klasisku SSRF (servera puses pieprasījuma viltošanas) modeli, ko ierosina uzvednes injekcija.
Problēmu pastiprināja noklusējuma izpildes loma ar plašām tiesībām visā reģionā: izsaukt citus aģentus, lasīt sesijas un sarunas, rakstīt atmiņas ierakstus un piekļūt Secrets Manager noslēpumiem. Pētnieki demonstrēja arī «atmiņas saindēšanu» — ievietojot viltotus konteksta ierakstus, kas varētu ietekmēt aģenta uzvedību nākamajās sesijās.
Zenity IMDS piekļuvi AWS ziņoja 2025. gada 25. decembrī; AWS atbildēja 2026. gada aprīlī, norādot, ka no februāra jaunajiem aģentiem tiek lietots IMDSv2. Otro ziņojumu par plašo lomu AWS saņēma janvārī. Pirms publikācijas septembra beigās Zenity konstatēja, ka AWS ir būtiski sašaurinājusi noklusējuma lomu, tostarp noņēmusi tiesības izsaukt citus aģentus, lasīt privātas sarunas un iegūt Secrets Manager vērtības.
Dark Reading 9. oktobrī publicēja AWS komentāru: uzņēmums uzskata, ka pētījums neprecīzi attēlo dokumentētu uzvedību kā ievainojamību, un ka aģents var piekļūt citiem resursiem tikai tad, ja izstrādātājs skaidri piešķīris atļaujas gan aģenta lomai, gan mērķa resursam. AWS iesaka piešķirt izpildes lomām tikai nepieciešamās tiesības.
Pētnieki norāda, ka nav redzējuši pierādījumus par plašu ļaunprātīgu izmantošanu «savvaļā» pirms labojumiem. Galvenais secinājums organizācijām: MI aģentu drošība mākonī prasa vismazākās privilēģijas principu, izmēģinājumu politiku aizliegšanu produkcijā un rūpīgu publisko aģentu izolāciju no iekšējiem darba procesiem.
Avoti
- Zenity Labs: AgentCorruption overview labs.zenity.io
- Dark Reading: AgentCorruption puts AWS environments at risk with one prompt www.darkreading.com
- Zenity press release: AgentCorruption disclosure zenity.io
Rakstu sagatavojis MI, pamatojoties uz norādītajiem avotiem.

Komentāri 0
Vēl nav komentāru. Uzraksti pirmo.