Geri Dön
Zenity araştırmacıları tek bir prompt ile AWS hesabındaki tüm AI ajanlarını ele geçirdi
SiTech AI Team3 dk okuma

Zenity araştırmacıları tek bir prompt ile AWS hesabındaki tüm AI ajanlarını ele geçirdi

Zenity Labs araştırmacıları Amazon'un Bedrock AgentCore'unda bir güvenlik açığı zinciri buldu ve tek bir sohbet mesajıyla aynı AWS hesabı ve bölgesindeki tüm AI ajanlarını ele geçirmeyi başardı. Araştırmacıları bu açığa "AgentCorruption" adını verdi.

Tek bir prompt ile AWS bölgesindeki tüm ajanlar ele geçirildi

Zenity Labs araştırmacıları Amazon'un Bedrock AgentCore platformunda bir güvenlik açığı zinciri buldu ve herkese açık bir ajana gönderilen tek bir sohbet mesajıyla aynı AWS hesabı ve bölgesinde bulunan tüm AI ajanlarını ele geçirmeyi mümkün kıldı. Araştırmacılar bu açığa "AgentCorruption" adını verdi.

Bedrock AgentCore, AWS'in kurumsal AI ajanlarını çalıştırmak için araçlar, bellek ve erişim yönetimi sağlayan platformudur. Zenity'ye göre sorun sistemikti ve gömülü araçlara sahip ajanları birkaç AWS hesabında etkiledi.

Ajanlar kendi kimlik doğrulama verilerini sızdırdı

AWS, Instance Metadata Service'i 169.254.169.254 dahili adresinde sunar ve bu hizmet, AWS'de kimlik doğrulama için geçici erişim verileri sağlar. Zenity'ye göre AgentCore'da yeterli izolasyon eksikti ve bu da ajanların bu hizmete erişmesine olanak tanıdı. Araştırmacılar, AWS'in açık kaynaklı çerçevesi Strands ile test bir ajan oluşturdu ve web aracıyla birlikte gelen bu ajana, müşteri desteği sohbet penceresinde tek bir prompt yeterli oldu; ajan kendi AWS kimlik doğrulama verilerini harici bir sunucuya gönderdi.

Çalınan kimlik doğrulama verileri platformun dışında çalışıyordu ve meta veri hizmeti ayrıca AWS'in dahili hizmet sertifikası ve anahtar malzemesini, ayrıca dahili S3 depolama için önceden imzalanmış URL'leri ortaya çıkardı. Zenity, web aracının kaldırılmasının engellemediğini çünkü açığın kendisinde platformda olduğunu belirtiyor; saldırı komut satırı aracıyla da çalışıyordu.

Geniş varsayılan izinler bölge genelinde erişimi mümkün kıldı

Ele geçirme, AgentCore'un varsayılan izinlerinin alıcı ajanla sınırlanmaması nedeniyle mümkün oldu. Bu izinler aynı hesap ve bölgedeki tüm ajanlara yayıldı ve okuma, yazma ve silme hakları verdi. Araştırmacılar bu haklarla birkaç saniye içinde tüm ajanları listeleyebildi, kaynak kod, kayıtlı şifreler ve API anahtarları içeren paketleri indirebildi ve her bir ajanı çağırabildi.

Çalınan kimlik doğrulama verileriyle ayrıca bölgedeki kullanıcılar ile herhangi bir AgentCore ajanı arasındaki özel konuşmaları okuyabildiler. Uzun süreli belleğe sahip ajanlar için araştırmacılar bu belleği değiştirerek gelecekteki davranışı etkilemeyi ve ajanları gelecekteki konuşmaları harici bir adrese yönlendirecek talimatları yerleştirmeyi başardılar.

AWS meta veri erişimini ve varsayılan rolleri sıkılaştırıyor

Zenity, bulguları hakkında AWS'i 25 Aralık 2025'te bilgilendirdi. AWS daha sonra IMDSv2'yi, meta veri hizmetinin daha güvenli sürümünü, yeni AgentCore dağıtımları için varsayılan hale getirdi ve yakın zamanda varsayılan yürütme rolünü değiştirdi. Güncel rol, artık ajanların diğer ajanları çağırmasına, özel konuşmaları okumasına veya AWS Secrets Manager'dan kimlik doğrulama verileri çekmesine izin vermiyor.

Zenity, şirketlere daha dar kapsamlı, özelleştirilmiş roller oluşturmayı tekrar öneriyor. Zenity'nin CTO'su Michael Bargury, bulut güvenliği ile ajanların gerektirdiği esneklik arasındaki çatışmayı açıklıyor ve herkese açık ve dahili ajanların aynı ortamı paylaştığında tek bir güvenlik açığının tüm sistemin güvenlik sınırlarını ihlal edebileceğini belirtiyor.

Kaynaklar: The Decoder

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.