Исследователи Zenity Labs сообщили, что доступа в чате к одному публичному агенту на Amazon Bedrock AgentCore хватало для захвата всех агентов AgentCore в том же аккаунте и регионе AWS. Цепочка под названием "AgentCorruption", по их данным, позволяла одним запросом читать частные переписки, скачивать пакеты исходного кода и забирать сохраненные учетные данные. Amazon Bedrock AgentCore — это платформа AWS для запуска корпоративных агентов с инструментами, памятью и управлением доступом. Для бизнеса этот случай показывает, как один клиентский агент может стать входом во внутренние системы.
Как публичный агент открыл весь аккаунт
Отправной точкой стал внутренний сервис Instance Metadata Service по адресу 169.254.169.254, который выдает временные учетные данные для аутентификации рабочих нагрузок в AWS. Zenity создала тестового агента на Strands, открытом фреймворке AWS со встроенным веб-инструментом, а затем обычным языком попросила его опросить этот сервис и отправить результат на внешний сервер. Агент выполнил просьбу, а исследователи отметили, что ожидаемой границы песочницы фактически не было. Украденные учетные данные сработали с собственного компьютера исследователей, поэтому дальнейший доступ уже не требовал агента.
Атака не зависела от конкретного веб-инструмента. В Zenity заявили, что тот же результат достигался через инструмент командной строки, поскольку слабость находилась в самой изоляции платформы. Сервис метаданных также раскрыл материал сертификатов и ключей внутреннего сервиса AWS, а также подписанную ссылку на внутренний бакет S3 вне аккаунта исследователей. После отчета от 25 декабря 2025 года AWS сделала IMDSv2, более защищенную версию сервиса метаданных, стандартом для новых развертываний агентов AgentCore. Сама Zenity продает платформу безопасности для агентов ИИ.
Наибольший ущерб дала роль исполнения, назначаемая каждому агенту по умолчанию. По данным Zenity, эти разрешения не ограничивались одним агентом, а охватывали всех агентов в регионе, включая права чтения, записи и удаления вплоть до разрушительных действий. С ними исследователи перечислили всех агентов, за секунды скачали их пакеты кода и вызвали каждого агента отдельно. Такие пакеты часто содержат забытые пароли или ключи API рядом с исходным кодом, что позволяет перейти от публичного сервисного агента к внутреннему финансовому агенту. Частные переписки пользователей с агентами тоже были доступны для чтения.
Что это значит для компаний с агентами
Для компаний практическое следствие — это общий риск публичных и внутренних развертываний. Небольшая фирма может использовать лишь одного-двух агентов поддержки, но широкая роль по умолчанию все равно способна раскрыть код и связанные ключи. Крупное предприятие с отдельными агентами сервиса, финансов и операций сталкивается с боковым перемещением: компрометация наименее защищенного агента открывает остальные в том же аккаунте и регионе. Функции памяти добавляют устойчивость атаке, поскольку Zenity, по ее словам, внедрила инструкции, пересылавшие будущие переписки на внешний адрес без видимых изменений для пользователей.
Практика отдельного хранения учетных данных не снимала риск в такой конфигурации. AWS рекомендует держать пароли и ключи API в отдельном защищенном хранилище, но Zenity сообщает, что разрешения по умолчанию давали прямой доступ к этому хранилищу, включая ключи сервисов вне AWS. Исследователи по-прежнему советуют создавать собственные узкие роли даже после того, как AWS примерно в августе ужесточила роль по умолчанию, убрав вызов агентов, чтение переписок и доступ к Secrets Manager. Поэтому покупателям стоит проверять изоляцию, объем ролей, контроль памяти и доступ к хранилищу до запуска, а не считать настройки по умолчанию безопасными.
Показателем станет то, как AWS и другие поставщики сузят настройки по умолчанию и опишут изоляцию агентских платформ. Zenity отмечает, что OpenAI закрыла сопоставимую проблему Workspace Agents за четыре дня, тогда как широкие разрешения AgentCore сохранялись месяцами, на платформе, которую используют Sony и Ericsson. Если новые роли AgentCore останутся ограниченными, IMDSv2 сохранится по умолчанию и появятся средства защиты от отравления памяти, тренд пойдет к агентам с минимальными правами. Без этого публичные и внутренние агенты продолжат находиться в одной зоне отказа.
