ÉlőUtoljára: 11 perceMa: 13
Biztonságfrissítve: 07:18

Egyetlen promptmal feltörhető az összes AWS AI-ügynök, Zenity Labs kutatása

Egy nyilvánosan elérhető AI-ügynökön keresztül egyetlen chatüzenet elegendő volt az összes többi ügynök átvételéhez ugyanazon AWS-fiókban és régióban — állítja a Zenity Labs.

Egyetlen promptmal feltörhető az összes AWS AI-ügynök, Zenity Labs kutatása
Fotó: Zulfugar Karimov / Unsplash
forrás: The Decoder·AI Forradalom szerk.·
Megosztás

A Zenity Labs biztonsági cég kutatói „AgentCorruption” néven azonosítottak egy biztonsági hibaláncot az Amazon Bedrock AgentCore platformján. A feltárás szerint egyetlen chatüzenet elegendő volt ahhoz, hogy egy támadó átvegye az irányítást minden AgentCore ügynök felett azonos AWS-fiókon és régióban. A hibák lehetővé tették a forráskód, jelszavak, privát beszélgetések és a többi ügynök hosszú távú memóriájának manipulálását. (The Decoder)

A probléma lényege, hogy az ügynökök nem rendelkeztek megfelelő izolációval, és könnyen hozzáfértek az AWS belső hitelesítő adataihoz. Az Instance Metadata Service (169.254.169.254) révén az ügynökök ideiglenes AWS-kulcsokat szerezhettek, amelyeket később a támadó a saját gépén is felhasználhatott. A Zenity Labs szerint a hiba a platform alapvető felépítéséből fakadt, nem csak egy adott eszköz hibája volt.

Széleskörű alapértelmezett engedélyek

Az „AgentCorruption” támadás sikere nagyrészt az AgentCore alapértelmezett engedélyezési politikájának volt köszönhető. Ezek az engedélyek nem csak a fogadó ügynökre vonatkoztak, hanem az egész régióban minden ügynökre kiterjedtek. Ez olvasási, írási és törlési jogot biztosított, ami lehetővé tette pusztító műveleteket is. A kutatók másodpercek alatt képesek voltak letölteni az összes ügynök forráskódját, amelyek gyakran tartalmaztak elfelejtett jelszavakat vagy API-kulcsokat.

Memóriabecslés és bizalmas adatok

Az engedélyek birtokában a támadók hozzáférhettek a felhasználók és az ügynökök közötti privát beszélgetésekhez is. Azoknál az ügynököknél, ahol a hosszú távú memória engedélyezve volt, a kutatók képesek voltak módosítani a memóriatartalmat, hogy befolyásolják az ügynökök jövőbeli viselkedését. Ezt a technikát „memory poisoning”-nak nevezték el, és lehetővé tette, hogy az ügynökök véletlenül továbbítsanak jövőbeli beszélgetéseket egy külső szerverre, anélkül, hogy a felhasználó észrevenné.

AWS válasza és ajánlások

A Zenity Labs 2025. december 25-én jelentette a hibát az AWS-nek. Az AWS válaszul az IMDSv2-t (egy biztonságosabb metadataszolgáltatás) tette alapértelmezetté az új AgentCore telepítéseknél. Emellett 2026 augusztusa körül módosították az alapértelmezett végrehajtási szerepkört is, amely már nem engedélyezte az ügynököknek más ügynökök meghívását, privát beszélgetések olvasását vagy hitelesítő adatok lekérését az AWS Secrets Managerből. Az AWS szerint a hiba nem terjedt át fiók-határokon, és teljesen elhárították.

A Zenity Labs továbbra is azt javasolja a cégeknek, hogy manuálisan állítsanak be szigorúbb, minimális jogosultságokkal rendelkező IAM-szerepköröket az AI-ügynökeik számára. A cég CTO-ja, Michael Bargury szerint a felhőbiztonság és az ügynökök rugalmassága közötti konfliktus továbbra is fennáll, mivel a felhőbiztonság a szegmentáláson és a minimális jogosultság elvén alapul, míg az AI-ügynököknek gyakran szélesebb körű hozzáférésre van szükségük a feladatok elvégzéséhez.

Forrás

Feldolgozott sajtóforrás·The Decoder

Eredeti cikk megnyitása →

Ez a cikk a fenti sajtóforrás alapján készült AI-összefoglalóval.

tetszett a cikk? oszd meg →
Megosztás

Tetszik az oldal? Támogasd a fejlesztést

Az AI Forradalom egy automatizált pipeline: napi adatgyűjtés, LLM-feldolgozás és infrastruktúra fenntartása valódi költségekkel jár. Ha értékesnek találod a tömör, naprakész AI-összefoglalókat, egy kávé sokat segít.

☕ Támogatom