Один промпт открывал доступ ко всем ИИ-агентам в аккаунте AWS

Один промпт открывал доступ ко всем ИИ-агентам в аккаунте AWS

Исследователи Zenity Labs обнаружили цепочку уязвимостей в Amazon Bedrock AgentCore. По их данным, злоумышленнику было достаточно отправить один промпт публичному ИИ-агенту, чтобы получить доступ ко всем агентам в том же аккаунте AWS и регионе.

Bedrock AgentCore — платформа Amazon для корпоративных ИИ-агентов. Они могут пользоваться инструментами, хранить память и работать с внутренними данными компаний.

Атаку назвали AgentCorruption. Исследователи попросили тестового агента обратиться к служебному адресу AWS, с которого облачные приложения получают временные ключи доступа, а затем переслать ответ на внешний сервер. Агент выполнил команду и раскрыл собственные учётные данные.

Эти ключи работали за пределами платформы. С их помощью команда Zenity могла просматривать агентов в регионе, запускать их и скачивать контейнеры с исходным кодом. В таких пакетах могли храниться забытые пароли и API-ключи.

Проблему усиливали слишком широкие права по умолчанию. Они позволяли читать закрытые разговоры пользователей, обращаться к секретам из AWS Secrets Manager и переходить от публичного агента поддержки к внутренним системам. Для агентов с долгосрочной памятью исследователи также смогли подменить сохранённые инструкции, чтобы будущие разговоры пересылались наружу.

По словам Zenity, удаление веб-инструмента не решало проблему: доступ к служебному интерфейсу оставался на уровне платформы. Тот же сценарий удалось провести через командную строку.

Zenity сообщила AWS об уязвимостях 25 декабря 2025 года. После этого Amazon сделала более защищённую версию служебного интерфейса IMDSv2 стандартом для новых развёртываний. Компания также урезала права роли AgentCore по умолчанию: агенты больше не могут вызывать друг друга, читать чужие разговоры и получать секреты из хранилища.

Исследователи всё равно советуют компаниям создавать отдельные роли с минимальными правами. Публичный чат не должен становиться входом во всю инфраструктуру ИИ-агентов.

Александр Чернов
Александр Чернов

Журналист с техническим бэкграундом, пишущий о практических аспектах внедрения искусственного интеллекта. Бывший главред федерального издания. Любит сбалансированную подачу информации без хайпа.