Исследователи по безопасности из компании Zenity Labs обнаружили критическую цепочку уязвимостей в платформе Amazon Bedrock AgentCore, которая позволяла злоумышленникам захватить контроль над всеми ИИ-агентами организации в рамках одного региона. Как сообщает издание The Decoder, для проведения атаки, получившей название AgentCorruption, требовался лишь доступ к чату одного публичного агента.
Проблема заключалась в системном отсутствии изоляции между компонентами платформы. Манипулируя обычным текстовым запросом, атакующие могли заставить агента выдать внутренние учетные данные AWS. Из-за избыточных прав доступа, установленных по умолчанию, эти ключи открывали двери к исходному коду, паролям, истории переписок и даже долгосрочной памяти других агентов, работающих в той же учетной записи.
Механика компрометации через метаданные
В основе атаки лежит обращение к внутреннему сервису метаданных инстансов (IMDS) по адресу 169.254.169.254. Этот сервис выдает временные токены для аутентификации в облаке. В теории ИИ-агент не должен иметь к нему прямого доступа, однако на практике границы песочницы оказались проницаемыми. Специалисты Zenity Labs продемонстрировали, что даже агент, использующий стандартный веб-инструмент из фреймворка Strands, послушно отправлял свои ключи на внешний сервер по простой просьбе в чате.
Полученные учетные данные позволяли действовать уже за пределами платформы AgentCore. Исследователи смогли скачивать образы контейнеров с кодом, где зачастую обнаруживались «забытые» разработчиками API-ключи и пароли. Более того, злоумышленник мог переключаться с публичного клиентского бота на внутренние финансовые инструменты, получая доступ к конфиденциальным данным всей компании.
Ситуация с AgentCore обнажает классический конфликт: стремление к гибкости ИИ подрывает фундаментальные принципы облачной безопасности. Пока архитекторы пытаются дать агентам свободу действий, они забывают об изоляции сред. В итоге одна брешь в публичном чат-боте превращается в универсальный ключ от всего цифрового сейфа компании. Это не просто баг, а концептуальный просчет в модели доверия.
Реакция Amazon и текущие риски
После получения отчета от Zenity Labs в конце 2025 года, компания AWS предприняла ряд мер по исправлению ситуации. Для новых развертываний была внедрена более защищенная версия сервиса метаданных IMDSv2, а в августе 2026 года были значительно урезаны права стандартной роли исполнения (execution role). Теперь агенты по умолчанию не могут опрашивать своих «соседей» или читать чужие переписки.
Несмотря на обновления, эксперты призывают не полагаться только на стандартные настройки Amazon. Для минимизации рисков при работе с Bedrock AgentCore рекомендуется придерживаться следующего алгоритма:
- Создать кастомную IAM-роль для каждого конкретного агента с соблюдением принципа минимальных привилегий.
- Явно запретить доступ к сервису метаданных на уровне сетевых политик или конфигурации среды выполнения.
- Вынести все секреты, API-ключи и пароли в AWS Secrets Manager, ограничив агенту права на чтение только необходимых записей.
Особую опасность представляет «отравление памяти» (memory poisoning). Если у агента включена функция долгосрочной памяти, атакующий может внедрить в нее инструкции, которые заставят систему незаметно пересылать все будущие диалоги на сторонний ресурс. Пользователь при этом будет уверен, что общается с доверенным корпоративным помощником, пока его данные утекают в руки третьих лиц.
Оставить комментарий