AWS
Генерация кодаAWSBedrock AgentCoreбезопасность ИИZenity Labsprompt injection

Один промпт взломал все ИИ-агенты в AWS-аккаунте

Сергей Сергеев, редактор gen-hub.ru
Сергей Сергеев
Редактор gen-hub.ru
·4 мин чтения
Один промпт взломал все ИИ-агенты в AWS-аккаунте

Представьте ситуацию: у вашей компании развернуто десять ИИ-агентов на Amazon Bedrock AgentCore - один отвечает на вопросы клиентов, другой работает с внутренней документацией, третий имеет доступ к базам данных. Атакующий пишет одно сообщение в публичный чат-бот - и через несколько секунд у него на руках учетные данные для доступа ко всем десяти. Именно это удалось воспроизвести исследователям Zenity Labs, и их находка заставляет переосмыслить, как вообще строится изоляция в облачных ИИ-платформах.

Как работала атака

AWS использует внутренний сервис метаданных Instance Metadata Service по адресу 169.254.169.254 - он выдает временные учетные данные для аутентификации облачных рабочих нагрузок. Любой, кто перехватит эти данные, может действовать от имени соответствующего инстанса. В нормальной ситуации ИИ-агент не должен иметь доступа к этому адресу. AgentCore, как выяснилось, надлежащей изоляции не обеспечивал.

Исследователи собрали тестового агента на базе Strands - опенсорсного фреймворка от самого AWS со встроенным веб-инструментом. Затем в обычном чате попросили агента обратиться к сервису метаданных и отправить результат на внешний сервер. Агент выполнил инструкцию без каких-либо возражений. В ответе оказались полные временные AWS-ключи, включая токен сессии.

После этого продолжать атаку через агента уже не требовалось - украденные учетные данные работали напрямую с машины исследователей за пределами платформы.

Почему это затронуло все агенты, а не один

Здесь история становится серьезнее. AgentCore по умолчанию назначал права не конкретному агенту, получившему учетные данные, а всем агентам в том же AWS-аккаунте и регионе. Это означало права на чтение, запись и удаление применительно ко всем развернутым агентам сразу.

С этими правами исследователи автоматически выгрузили контейнерные образы всех агентов в регионе, скопировали их исходный код, вызвали каждого из них. В пакетах с кодом, как это часто бывает в реальных деплоях, лежали забытые пароли и API-ключи. Приватные разговоры пользователей с агентами тоже оказались доступны. И долгосрочная память агентов - тоже.

Исследователи Zenity назвали атаку "AgentCorruption" и подчеркнули, что проблема была системной: она затрагивала агентов со встроенными инструментами в нескольких AWS-аккаунтах. Просто убрать веб-инструмент из агента не помогло бы - уязвимость находилась в самой платформе, а не в конкретном инструменте.

Дополнительный вектор: заражение памяти

Zenity сфокусировалась на краже учетных данных, но Cloud Security Alliance в своем исследовании AgentCore зафиксировала еще один неочевидный вектор. Атаки через косвенное внедрение промптов позволяют записывать в долгосрочную память агента инструкции, контролируемые атакующим. Эти инструкции потом всплывают в будущих сессиях - уже без какого-либо активного участия злоумышленника.

Механизма верификации целостности памяти в AgentCore на момент публикации исследования задокументировано не было. Это означает, что однажды скомпрометированный агент может вести себя нестандартно еще долго после того, как первоначальная атака формально завершилась.

CSA также указывает на проблему атрибуции: действия, совершенные с украденными учетными данными Code Interpreter, в CloudTrail логируются под идентификатором самого интерпретатора, а не атакующего. Для расследования инцидентов это создает серьезный пробел.

Что AWS исправил и что осталось

AWS частично закрыл проблему: новым агентам стало сложнее получать внутренние метаданные, а роль выполнения по умолчанию была ужесточена. "Частично" - принципиальное слово. Zenity рекомендует компаниям вручную назначать агентам минимально необходимые права, не полагаясь на дефолтные настройки платформы.

CSA добавляет, что политика Cedar, ставшая общедоступной в начале марта 2026 года, работает на уровне шлюза и перехватывает вызовы инструментов - но не видит манипуляции с промптами внутри процесса рассуждения агента до момента, когда инструмент уже вызван. То есть защита есть, но она стоит не на том слое, где происходит атака.

Что это значит для тех, кто строит на AgentCore

Bedrock AgentCore появился в июле 2025 года, к декабрю SDK набрал более двух миллионов загрузок - платформа явно нашла аудиторию среди энтерпрайз-разработчиков. Это делает масштаб потенциальной проблемы вполне реальным.

Для российских компаний, работающих через AWS с европейскими или американскими регионами, ситуация дополнительно осложняется: доступ к сервисам AWS из РФ и без того требует отдельных решений по маршрутизации, а мониторинг CloudTrail при наличии описанного атрибуционного пробела дает ложное ощущение безопасности.

Практический вывод из исследования простой: если вы деплоите агентов на AgentCore, прямо сейчас стоит зайти в IAM, проверить роли ваших агентов и убедиться, что каждый из них имеет доступ только к тому, что ему реально нужно. Дефолтные настройки облачных платформ проектируются для удобства разработки, а не для продакшн-безопасности - и эта история это подтверждает в очередной раз.

Информация о находках Zenity Labs подтверждена несколькими независимыми публикациями, включая технический разбор Cloud Security Alliance.

Все эти инструменты - уже на Genova-ai

Картинки, видео, музыка, голос и ИИ-чат в одном месте. Без VPN и зарубежных карт.

Картинки
Видео
Музыка
Голос
ИИ-чат
Попробовать бесплатно

Похожие новости

Microsoft
Генерация кода

Copilot получает доступ к файлам Windows и учится действовать с разрешения пользователя

Microsoft показала "Гибридный интеллект": Copilot теперь может работать с локальными папками, переименовывать файлы и готовить письма - но действия требуют одобрения пользователя.

7 октября4 мин чтения
Google
Генерация кода

EmbeddingGemma 2: Google выпустила компактную мультимодальную модель для локального запуска

Google представила EmbeddingGemma 2 - мультимодальную модель на 740 млн параметров, которая обходит конкурентов вдвое крупнее и работает прямо на устройстве без интернета.

6 октября3 мин чтения
R
Генерация кода

Reflection выпустила Beam: открытая модель с 501 млрд параметров за треть цены

Стартап Reflection представил Beam - открытую MoE-модель на 501 млрд параметров, которая при активных 23 млрд соперничает с китайскими флагманами и тратит в 3-4 раза меньше вычислений. Показатели компании независимо не проверены.

6 октября4 мин чтения