العودة
باحثو Zenity يختطفون كل وكلاء AI في حساب AWS بطلب واحد
SiTech AI Team3 دقيقة قراءة

باحثو Zenity يختطفون كل وكلاء AI في حساب AWS بطلب واحد

اكتشف باحثو الأمن في Zenity Labs سلسلة من الثغرات في منصة Amazon Bedrock AgentCore، مما أتاح لهم عبر رسالة مُرسلة إلى وكيل عام السيطرة على كل وكلاء AI في حساب AWS ومنطقته.

طلب واحد كان كافياً لاختطاف كل الوكلاء في منطقة AWS

اكتشف باحثو Zenity Labs سلسلة من الثغرات في منصة Amazon Bedrock AgentCore، مما أتاح لهم عبر رسالة واحدة مُرسلة إلى وكيل متاح للعامة السيطرة على كل وكلاء AI في نفس حساب AWS ومنطقته. أطلق الباحثون على هذا الخلل اسم «AgentCorruption».

Bedrock AgentCore هي منصة AWS التي تُسهّل تشغيل وكلاء AI المؤسسيين عبر أدوات وإدارة الذاكرة والتحكم في الوصول. وفقاً لـ Zenity، كانت المشكلة نظامية وأثرت أيضاً على الوكلاء المزودين بأدوات مدمجة في حسابات AWS متعددة.

الوكلاء يُسربون بيانات المصادقة الخاصة بهم

تدير AWS خدمة Instance Metadata Service على العنوان الداخلي 169.254.169.254، والتي توفر للمثيلات بيانات مؤقتة للمصادقة في AWS. وفقاً لـ Zenity، افتقرت AgentCore إلى العزل المناسب، مما أتاح للوكلاء الوصول إلى هذه الخدمة. أنشأ الباحثون وكيل اختبار باستخدام Strands. Strands هو إطار مفتوح المصدر من AWS مُرفق بأداة ويب. كان طلب واحد في نافذة محادثة دعم المستخدم كافياً لإجبار الوكيل على إرسال بيانات مصادقة AWS الخاصة به إلى خادم خارجي.

عملت بيانات المصادقة المسروقة خارج المنصة أيضاً، وكشفت خدمة البيانات الوصفية أيضاً عن شهادة خدمة AWS الداخلية ومادة المفتاح وعنوان URL مُسبق التوقيع لتخزين S3 الداخلي. تشير Zenity إلى أن حذف أداة الويب لم يُخفف المشكلة، لأن الخلل كان في المنصة نفسها؛ وكان الهجوم يعمل أيضاً عبر أداة سطر الأوامر.

الصلاحيات الافتراضية الواسعة أتاحت الوصول على مستوى المنطقة

كان الاختطاف ممكناً لأن الصلاحيات الافتراضية في AgentCore لم تكن محصورة بالوكيل الذي يطلبها فحسب. بل كانت تمتد إلى كل الوكلاء في نفس الحساب والمنطقة وتمنح صلاحيات القراءة والكتابة والحذف. بهذه الصلاحيات، تمكن الباحثون في ثوانٍ من سرد كل الوكلاء وتنزيل حزم تحتوي على الشيفرة المصدرية وكلمات المرور المخزنة ومفاتيح API واستدعاء كل وكيل.

بالبيانات المسروقة، تمكنوا أيضاً من قراءة المحادثات الخاصة بين المستخدمين وأي وكيل AgentCore في المنطقة. بالنسبة للوكلاء ذوي الذاكرة طويلة المدى، استبدل الباحثون هذه الذاكرة لإخضاع السلوك المستقبلي للتأثير: حقنوا تعليمات تُجبر الوكلاء على إرسال المحادثات المستقبلية إلى عنوان خارجي.

AWS تشدد الوصول إلى البيانات الوصفية والأدوار الافتراضية

أبلغت Zenity عن اكتشافاتها إلى AWS في 25 ديسمبر 2025. بعد ذلك، جعلت AWS الإصدار الأكثر أماناً من خدمة البيانات الوصفية وهو IMDSv2 افتراضياً لعمليات نشر AgentCore الجديدة، واستبدلت مؤخراً في أغسطس دور التنفيذ الافتراضي. لم يعد الدور المُحدَّث يمنح الوكلاء صلاحية استدعاء وكلاء آخرين أو قراءة المحادثات الخاصة أو الحصول على بيانات من AWS Secrets Manager.

توصي Zenity مرة أخرى الشركات بإنشاء أدوار مهيكلة ذات صلاحيات أضيق. وصف الرئيس التنفيذي لتقنية المعلومات في Zenity، مايكل بارغوريم، الصراع بين الأمن السحابي والمرونة المطلوبة للوكلاء، وأشار إلى أنه عندما يتشارك الوكلاء المتاحون للعامة والوكلاء الداخليون بيئة واحدة، قد تتجاوز ثغرة واحدة حدود أمان النظام بأكمله.

المصادر: The Decoder

SSiTech

SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي

نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.