i
Новости
Новости · 2026-10-08

Исследователи Zenity: одной фразы хватило, чтобы захватить всех ИИ-агентов в аккаунте AWS

@neuronium_ai @neuronium_ai

Исследователи Zenity Labs обнаружили, что одной фразы в чате с публичным агентом Amazon Bedrock AgentCore хватало, чтобы получить контроль над всеми агентами в том же аккаунте AWS и регионе. Из-за уязвимостей AgentCore выдавал внутренние учётные данные AWS, а агенты по умолчанию имели широкие права: исследователи могли читать переписки, скачивать исходный код и похищать сохранённые секреты. AWS частично устранила проблему: затруднила доступ новых агентов к внутренним метаданным и сузила права роли, назначаемой по умолчанию. Zenity всё ещё советует компаниям вручную настраивать для агентов роли с минимально необходимыми разрешениями.

Обложка: Исследователи Zenity: одной фразы хватило, чтобы захватить всех ИИ-агентов в аккаунте AWS

Исследователи Zenity Labs сообщили, что для захвата всех агентов AgentCore в одном аккаунте и регионе AWS им хватило одного общедоступного агента.

Amazon Bedrock AgentCore — платформа AWS для корпоративных ИИ-агентов с инструментами, памятью и управлением доступом. Специалисты по безопасности из Zenity Labs обнаружили цепочку уязвимостей и назвали её «AgentCorruption».

Злоумышленнику требовался доступ к чату с одним публичным агентом. По словам исследователей, с помощью одного промта они получили контроль над всеми агентами AgentCore в том же аккаунте AWS и регионе. Им удалось прочитать приватные переписки, скачать исходный код и извлечь сохранённые учётные данные. Zenity считает, что проблема носила системный характер и затрагивала агентов со встроенными инструментами в аккаунтах AWS.

Агент раскрыл собственные учётные данные

Атака началась с известной проблемы облачных сервисов. AWS использует внутреннюю службу метаданных экземпляров по адресу 169.254.169.254. Она выдаёт временные учётные данные, с помощью которых экземпляр или другая рабочая нагрузка проходит аутентификацию в AWS. Получивший эти данные может выдавать себя за соответствующий экземпляр.

В обычных условиях ИИ-агент не должен иметь доступа к этой службе. Однако, согласно техническому разбору Zenity, в AgentCore не было надлежащей изоляции. Исследователи создали тестового агента на Strands — фреймворке AWS с открытым исходным кодом, в который входит веб-инструмент. Они простыми словами попросили агента обратиться к службе метаданных и отправить полученные данные на внешний сервер. Агент выполнил запрос. Исследователи написали, что ожидаемой границы песочницы не оказалось.

Похищенные учётные данные сработали за пределами платформы, на компьютере исследователей, поэтому после этого агент им уже не требовался. Служба метаданных также раскрыла другие секреты: сертификаты и ключи внутренней службы AWS, а ещё предварительно подписанный URL внутреннего хранилища S3, которое не относилось к аккаунту исследователей.

По данным Zenity, отказ от веб-инструмента не помог бы: уязвимость находилась в самой платформе, поэтому атака сработала бы и через инструмент командной строки.

Роль по умолчанию открывала доступ ко всем агентам

Самый серьёзный ущерб стал возможен из-за прав, которые AgentCore автоматически назначал каждому агенту. По данным Zenity, эти разрешения распространялись не на отдельного агента, а на всех агентов региона. Они позволяли читать, изменять и удалять данные, вплоть до разрушительных действий.

С такими правами исследователи могли просмотреть список всех агентов, за секунды скачать их пакеты с кодом и запускать каждый агент отдельно. В этих пакетах рядом с исходным кодом нередко находились забытые пароли и ключи API. Например, злоумышленник мог перейти от публичного агента клиентской поддержки к внутреннему финансовому агенту и получить доступ к его данным. Читать можно было и все приватные переписки пользователей с агентами.

Если у агента была включена долговременная память, исследователи могли менять её напрямую. В разборе атаки с отравлением памяти Zenity описала, как они добавили инструкции, заставлявшие агентов пересылать будущие переписки на внешний адрес. Пользователи продолжали бы общаться с агентом, который казался им надёжным, и не заметили бы подмены.

Не сработали и средства защиты паролей и ключей API. AWS рекомендует хранить учётные данные отдельно от агентов, в защищённом хранилище. Но, согласно разбору Zenity, права по умолчанию давали прямой доступ и к этому хранилищу. В нём находились в том числе ключи от сервисов за пределами AWS.

AWS закрыла часть уязвимостей

Zenity сообщила AWS об уязвимостях AgentCore 25 декабря 2025 года. После этого AWS сделала IMDSv2 стандартным вариантом для развёртываний AgentCore. IMDS — внутренняя облачная служба AWS, через которую рабочие нагрузки получают сведения о среде выполнения и временные учётные данные. Именно с неё началась атака Zenity. IMDSv2 — более защищённая версия службы, и теперь новые агенты запускаются с ней по умолчанию. Zenity продаёт собственную платформу безопасности для ИИ-агентов, поэтому у компании есть коммерческий интерес к поиску уязвимостей в этой области.

Ещё одной проблемой была слишком широкая роль выполнения, назначавшаяся агентам AgentCore по умолчанию. Согласно обновлённому разбору Zenity, примерно в августе AWS изменила её. В новой версии больше нет разрешений, которые позволяли агентам запускать других агентов, читать приватные переписки и извлекать учётные данные из AWS Secrets Manager; ряд других прав тоже существенно сузили. Исследователи по-прежнему советуют компаниям создавать для своих агентов отдельные роли с более узкими разрешениями.

Технический директор Zenity Майкл Баргури видит здесь принципиальное противоречие. По его словам, облачная безопасность строится на разделении доступа и принципе минимальных привилегий, тогда как агентам для полезной работы нужна свобода действий. С этим компромиссом сталкивается любая компания, запускающая агентов в облаке. Публичные и внутренние агенты часто работают в одной среде, поэтому одна уязвимость может разрушить границы всей системы.

Как агенты обращаются против своих владельцев

Уязвимость AgentCore продолжает серию похожих находок Zenity: безобидный на вид ввод заставляет агента действовать против организации, которой он должен служить. В рамках исследования AgentFlayer специалисты использовали атаки без участия пользователя, чтобы заставить Salesforce Einstein, Copilot Studio и Cursor перенаправлять данные клиентов или раскрывать учётные данные. В исследовании AgentForger одной манипулированной ссылки на ChatGPT хватило, чтобы создать автономного агента в OpenAI Workspace Agents с отключёнными требованиями к одобрению.

На этом фоне ситуация с AWS выглядит хуже. OpenAI закрыла свою уязвимость за четыре дня, а чрезмерно широкие разрешения AgentCore оставались без изменений несколько месяцев после сообщения Zenity. Проблема затронула платформу, которую AWS открыла для всех компаний. Amazon сообщала, что среди её пользователей — Sony и Ericsson.

Память агентов как возможный канал атаки согласуется с выводами других исследователей. Google DeepMind выделяет манипуляции долговременной памятью в отдельный класс атак в своей классификации «ловушек для ИИ-агентов». Чтобы целенаправленно исказить ответы, может хватить нескольких отравленных документов в базе знаний. В исследовании red teaming «Agents of Chaos» агент OpenClaw дистанционно контролировали через документ, который можно было редактировать извне и который был связан с файлом памяти агента; другой агент раскрыл банковские реквизиты без маскировки. Генеральный директор OpenAI Сэм Альтман сам обозначил очевидную меру защиты: агентам следует давать только минимально необходимый доступ. По оценке Zenity, роль AgentCore по умолчанию нарушала именно этот принцип.

Одного сообщения в окне службы поддержки оказалось достаточно, чтобы обмануть агента и заставить его отправить собственные учётные данные AWS на внешний сервер

Одного сообщения в окне службы поддержки оказалось достаточно, чтобы обмануть агента и заставить его отправить собственные учётные данные AWS на внешний сервер

Источник: the-decoder.com

Служба метаданных вернула все временные учётные данные AWS агента, включая ключи и токен сеанса

Служба метаданных вернула все временные учётные данные AWS агента, включая ключи и токен сеанса

Источник: the-decoder.com

Автоматизированный скрипт загрузил образы контейнеров всех агентов в регионе и скопировал их исходный код

Автоматизированный скрипт загрузил образы контейнеров всех агентов в регионе и скопировал их исходный код

Источник: the-decoder.com

Украденные учётные данные позволили исследователям читать личные переписки других пользователей и любого агента AgentCore в регионе

Украденные учётные данные позволили исследователям читать личные переписки других пользователей и любого агента AgentCore в регионе

Источник: the-decoder.com

Этой бесплотной кисти хватает, чтобы заменить целого робота Google Cloud представила постоянных Gemini-агентов для долгих задач с собственными Gmail, Calendar и Drive-хранилищами «Кто-нибудь сделает это дешевле»: беженцы в Кении зарабатывают всё меньше, помогая развивать технологии Некоммерческая организация Тристана Харриса увольняет большую часть сотрудников и переходит к управлению основателями Прорывы в робототехнике на базе ИИ ещё нескоро изменят вашу жизнь Co-op Legal Services оценивает с помощью ИИ звонки сотрудников клиентам Microsoft выпускает новые ИИ-ПК на чипах Nvidia с обновлённой Windows 11 Healthleap привлекла $38 млн на ИИ-платформу, которая выявляет пациентов, требующих внимания врачей Завышенная оценка Firmus может снизиться перед ожидаемым выходом на ASX Стартап Mecka AI привлёк от Sequoia $60 млн на данные для роботов Всегда ли лучшая работа означает, что и специалисты стали лучше? Nous Research подтвердила оценку в $1,5 млрд и запустила ИИ-агентов для бизнеса Финляндия требует от Google остановить строительство новых дата-центров после того, как подрядчики вырубили охраняемые леса Тони Фаделл — о провале первой волны ИИ-гаджетов и о том, что будет дальше Meta отказывается удалять ИИ-видео с жестоким насилием над детьми в Facebook — в том числе ролик, где младенца жарят в духовке Машины, которые собирают машины Meta выпустила Muse на iPad всего через месяц после выхода мобильной версии Mumsnet отрицает, что использует ИИ для создания контента, после появления промта на форуме Эти исследователи научили ИИ довезти Toyota Corolla до In-N-Out Biohub Цукерберга возглавила программу на $1,8 млрд по созданию ИИ-моделей, предсказывающих поведение клеток

Ежедневные новости об ИИ

Каждый день отбираем важные новости об ИИ и рассказываем главное — без хайпа и воды. Если хотите понимать, что происходит в ИИ раньше остальных, — подписывайтесь.

Только важное — каждый день

В Telegram