חזרה
חוקרי Zenity שלטו בכל סוכן ה-AI בחשבון AWS עם פרומפט אחד
SiTech AI Team3 דק׳ קריאה

חוקרי Zenity שלטו בכל סוכן ה-AI בחשבון AWS עם פרומפט אחד

חוקרי אבטחה ב-Zenity Labs מצאו שרשרת פגמים בפלטפורמת Bedrock AgentCore של Amazon. הם שלטו בכל סוכן ה-AI בחשבון AWS ובאזור עם הודעה אחת שנשלחה לסוכן ציבורי אחד.

פרומפט אחד שלט בכל הסוכנים באזור AWS

חוקרי Zenity Labs גילו שרשרת פגמים בפלטפורמת Bedrock AgentCore של Amazon, מה שאפשר להם לשלוט בכל סוכן ה-AI באותו חשבון AWS ובאותו אזור עם הודעת צ'אט אחת שנשלחה לסוכן ציבורי זמין. החוקרים כינו את הפגם "AgentCorruption".

Bedrock AgentCore היא פלטפורמה של AWS המיועדת להפעלת סוכני AI ארגוניים עם כלים, זיכרון וניהול גישה. לפי Zenity, הבעיה הייתה מערכתית והשפיעה על סוכנים עם כלים מובנים במספר חשבונות AWS.

הסוכנים חשפו את נתוני ההרשאה שלהם

AWS מפעילה את שירות מטא-הנתונים למקרים (Instance Metadata Service) בכתובת הפנימית 169.254.169.254, המספק נתוני הרשאה זמניים לאימות מול AWS. לפי Zenity, ל-AgentCore הייתה חסרה בידוד מספיק, מה שאפשר לסוכנים לגשת לשירות זה. החוקרים בנו סוכן בדיקה באמצעות Strands, שהוא מסגרת קוד פתוח של AWS עם כלי אינטרנט, ופרומפט אחד בחלון הצ'אט של תמיכת לקוחות הספיק כדי שהסוכן ישלח את נתוני ההרשאה שלו ב-AWS לשרת חיצוני.

נתוני ההרשאה שנגנבו עבדו גם מחוץ לפלטפורמה, ושירות מטא-הנתונים חשף גם אישור וחומר מפתח לשירות הפנימי של AWS, וכן URL חתום מראש לאחסון S3 הפנימי. לפי Zenity, הסרת כלי האינטרנט לא עזרה, מכיוון שהפגם היה בפלטפורמה עצמה; ההתקפה עבדה גם באמצעות כלי שורת הפקודה.

הרשאות ברירת מחדל רחבות אפשרו גישה בקנה מידה של אזור

השליטה הייתה אפשרית מכיוון שהרשאות ברירת המחדל של AgentCore לא הוגבלו לסוכן שקיבל אותן. הן השתרעו על כל הסוכנים באותו חשבון ובאותו אזור והעניקו זכויות קריאה, כתיבה ומחיקה. עם הרשאות אלו החוקרים יכלו לרשום את כל הסוכנים, להוריד חבילות קוד המכילות קוד מקור, סיסמאות שנשכחו ומפתחות API, ולקרוא לכל סוכן.

עם נתוני ההרשאה שנגנבו הם יכלו גם לקרוא שיחות פרטיות בין לקוחות לכל סוכן AgentCore כלשהו באזור. במקרה של סוכנים עם זיכרון ארוך טווח, החוקרים שינו את הזיכרון הזה כדי להשפיע על ההתנהגות העתידית ולהטמיע הוראות שיאלצו את הסוכנים לשלוח שיחות עתידיות לכתובת חיצונית.

AWS מחמירה את הגישה למטא-נתונים ולתפקידי ברירת מחדל

Zenity הודיעה ל-AWS על הגילוי ב-25 בדצמבר 2025. לאחר מכן AWS הפכה את IMDSv2, הגרסה הבטוחה יותר של שירות מטא-הנתונים, לברירת מחדל להתקנות AgentCore חדשות והחליפה את תפקיד ביצוע ברירת המחדל. התפקיד המעודכן כבר לא מעניק לסוכנים את הזכות לקרוא לסוכנים אחרים, לקרוא שיחות פרטיות או לאחזר נתוני הרשאה מ-AWS Secrets Manager.

Zenity ממליצה שוב לחברות ליצור תפקידים מותאמים עם גישה מוגבלת יותר. הדירקטור הטכני של Zenity, מייקל ברגורים, תיאר את הקונפליקט בין אבטחת ענן לגמישות הנדרשת לסוכנים לעבודה, וציין שכאשר סוכנים ציבוריים ופנימיים חולקים סביבה אחת, פגם אחד עלול לחרוג את גבולות האבטחה של כל המערכת.

מקורות: The Decoder

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.