Geri qayıt
Zenity araşdırıcıları bir prompt ilə AWS hesabındakı bütün AI agentlərini ələ keçirdilər
SiTech AI Team3 dəq oxu

Zenity araşdırıcıları bir prompt ilə AWS hesabındakı bütün AI agentlərini ələ keçirdilər

Zenity Labs araşdırıcıları Amazon-un Bedrock AgentCore platformasında zəifliklər zənciri aşkar etdi, bu isə AWS hesabı və regionda bütün AI agentlərinin ələ keçirilməsinə bir agentə göndərilən bir chat mesajı ilə imkan verirdi.

Bir prompt AWS regionundakı bütün agentləri ələ keçirdi

Zenity Labs araşdırıcıları Amazon-un Bedrock AgentCore platformasında zəifliklər zənciri aşkar etdilər, bu vasitəsilə hər hansı bir ictimai agentə göndərilən bir chat mesajı ilə AWS-in eyni hesabı və regionunda bütün AI agentlərini ələ keçirmək mümkün oldu. Araşdırıcılar bu xətaya "AgentCorruption" adını verirlər.

Bedrock AgentCore, korporativ AI agentlərini işə salmaq üçün alətlər, yaddaş və giriş idarəetməsi təmin edən AWS platformasıdır. Zenity-ə görə, problem sistemli idi və AWS-in çoxsaylı hesablarında quraşdırılmış alətləri olan agentlərə təsir edirdi.

Agentlər öz giriş məlumatlarını ötürdülər

AWS, instanslara AWS-də autentifikasiya üçün müvəqqəti giriş məlumatları təqdim edən daxili ünvan 169.254.169.254-də Instance Metadata Service idarə edir. Zenity-ə görə, AgentCore-də kifayət qədər izolyasiya çatmırdı, bu da agentlərə bu xidmətə giriş imkanı verirdi. Araşdırıcılar, veb aləti olan AWS açıq kod çərçivəsi Strands-dən istifadə edərək test agenti qurdular və müştəri dəstəki chat pəncərəsində kifayət qədər bir prompt ilə agentin öz AWS giriş məlumatlarını xarici serverə göndərməsini təmin etdilər.

Oğurlanmış giriş məlumatları platformadan xaricdə işləyirdi, metadata xidməti isə AWS-in daxili xidmət sertifikatı və açar məlumatlarını, həmçinin daxili S3 yaddağı üçün əvvəlcədən imzalanmış URL üzərindən çıxarırdı. Zenity qeyd edir ki, veb alətini çıxarmaq kömək etmirdi, çünki xəta özü platformada idi; hücum əmrlər sətri aləti ilə də işləyirdi.

Standart geniş icazələrlə region miqyasında giriş mümkün oldu

Ələ keçirmək mümkün idi, çünki AgentCore-ın standart icazələri qəbul edən agentlərlə məhdudlaşmırdı. Onlar eyni hesab və regionda mövcud olan bütün agentlərə yayılırdı və oxuma, yazma və silmə hüququ verirdi. Bu icazələrlə araşdırıcılar bir neçə saniyə ərzində bütün agentlərin siyahısını, mənbə kodunu, saxlanılan parolları və API açarlarını ehtiva edən kod paketlərini endirə və hər bir agenti çağıra bilərdilər.

Oğurlanmış giriş məlumatları ilə onlar həmçinin regionda istifadəçilər və istənilən AgentCore agenti arasında şəxsi söhbətləri oxuya bilərdilər. Uzunmüddətli yaddaşı olan agentlər üçün araşdırıcılar bu yaddaşı dəyişdirlər ki, gələcək davranışa təsir göstərə və agentləri gələcək söhbətləri xarici ünvana göndərməyə məcbur edən təlimatları yerləşdirdilər.

AWS metadata girişini və standart rolları sərtləşdirir

Zenity nəticələri AWS-ə 2025-ci ilin 25 dekabrında bildirdi. AWS daha sonra metadata xidmətinin daha təhlükəsiz versiyası olan IMDSv2-ni yeni AgentCore quraşdırmaları üçün standart etdi və təxminən avqust ayında standart icra rolunu dəyişdirdi. Yenilənmiş rol agentlərə digər agentləri çağırmaq, şəxsi söhbətləri oxumaq və AWS Secrets Manager-dən giriş məlumatları əldə etmək hüququ vermir.

Zenity şirkətlərə yenidən daha dar girişi olan konfiqurasiya edilmiş rollar yaratmağı tövsiyyə edir. Zenity-nin CTO-su Maykel Barguri bulud təhlükəsizliyi ilə agentlərin işləmək üçün lazım olan çevikliyi arasındakı konfliqi təsvir edir və qeyd edir ki, ictimai və daxili agentlər eyni mühitdə paylaşdıqda, bir zəiflik bütün sistemin təhlükəsizlik sərhədlərini poza bilər.

Mənbələr: The Decoder

SSiTech

SiTech — AI ilə gücləndirilmiş veb hazırlanması

Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.