Безопасность

Один промпт взял под контроль всех агентов AWS AgentCore в регионе

Исследователи Zenity Labs с помощью одного запроса к общедоступному ИИ-агенту на Amazon Bedrock AgentCore смогли получить контроль над всеми агентами AgentCore в том же аккаунте и регионе AWS. В четверг компания, занимающаяся кибербезопасностью, опубликовала результаты исследования, а также выступила с докладом на конференции SecTor 2026 в Торонто.

Один промпт взял под контроль всех агентов AWS AgentCore в регионе

AgentCore — это управляемый сервис AWS для создания и запуска ИИ-агентов. По словам Zenity, цепочка уязвимостей, которую компания назвала AgentCorruption, позволила исследователям читать личные переписки, копировать исходный код агентов, красть сохранённые учётные данные и внедрять воспоминания, меняющие поведение агентов.

«Безопасность облачных сервисов строится на сегментации и минимально необходимых правах доступа. Однако ИИ-агентам нужно пространство для творчества, чтобы они были полезны. Сочетание этих подходов создаёт неустранимое противоречие», — заявил Майкл Баргири, сооснователь и технический директор Zenity.

От одного запроса — ко всему региону

Атака началась с агента, у которого был распространённый инструмент для отправки веб-запросов. Исследователи обычным языком попросили его получить данные из сервиса метаданных экземпляра — локального сервиса AWS, который выдаёт временные учётные данные облачным рабочим нагрузкам.

Согласно техническому описанию Zenity, виртуальные машины, на которых работают агенты AgentCore, не блокировали такой трафик. Агент вернул учётные данные своей роли выполнения, после чего исследователи использовали их со своего компьютера. По словам Zenity, тот же результат удалось получить и с помощью других инструментов, в том числе инструмента командной оболочки.

Роль по умолчанию, которую AgentCore назначал агентам, охватывала ресурсы всего аккаунта и региона, сообщает Zenity. С её помощью исследователи составили список всех агентов в регионе и скачали образы контейнеров и исходный код каждого из них. Кроме того, они вызывали внутренние агенты, доступ к которым им не полагался.

По данным Zenity, та же роль позволяла читать личные переписки пользователей с любыми агентами. Она также давала доступ к API-ключам и другим секретам, хранившимся в AWS Secrets Manager, в том числе к учётным данным, которые агенты использовали для сервисов за пределами AWS.

Память как лазейка

Как сообщает Zenity, возможность записывать данные в память агента позволила закрепить контроль над ним. Исследователи добавили поддельное событие переписки, которое система памяти AgentCore сохранила как постоянную инструкцию пользователя. В ней агенту предписывалось перед каждым ответом посещать веб-страницу, контролируемую исследователями, и выполнять содержащиеся на ней указания.

Изменяя эту страницу, они могли в любой момент менять инструкции агента, не добавляя новых воспоминаний. В видеодемонстрации пользователь продолжал общаться с агентом, пока тот отправлял переписку на сервер исследователей.

Что изменила AWS

25 декабря 2025 года Zenity сообщила AWS о доступе к метаданным, а 12 января 2026 года — о слишком широких правах роли по умолчанию. По данным Zenity, в апреле AWS закрыла первое сообщение со статусом «информативное». AWS сообщила Zenity, что с 14 февраля новые агенты AgentCore запускаются только с IMDSv2 — версией сервиса метаданных, которая требует токен сеанса для каждого запроса.

По словам Zenity, к июню роль по умолчанию всё ещё не изменилась. 29 сентября, во время последней проверки перед публикацией, компания обнаружила, что AWS отозвала разрешения на вызов других агентов, чтение личных переписок и доступ к Secrets Manager, а также ограничила ряд других прав. В сообщении об уязвимостях нет ни заявления AWS, ни идентификатора CVE.

В августе Zenity привлекла 125 млн долларов в рамках раунда Series C. В том же месяце её исследователи обнаружили вредоносные ИИ-навыки, которые установили 1,7 млн раз. В сентябре агенты OpenAI стали доступны для запуска целиком в облаке Amazon.

Опубликовано 8 октября 2026 - 07:14 Наверх