AI INSIGHT

一条提示词,接管AWS同账号全部智能体

AI新闻 Cocoloop 2026-10-09 14:07
AI 摘要

编辑精选AWS 去年圣诞节收到报告,靠收窄默认权限堵上了这条链。只要别家云上的智能体平台还给执行角色发宽权限,明年还会有研究者在那里复现同样的横向移动。 安全公司 Zenity 旗下的 Zenity Labs 10 月 8 日公开了一组 Amazon Bedrock AgentCore 的漏洞链,取名 AgentCorruption。研究人员向一个公网可访问的 AgentCore 智能体发了一条

安全公司 Zenity 旗下的 Zenity Labs 10 月 8 日公开了一组 Amazon Bedrock AgentCore 的漏洞链,取名 AgentCorruption。研究人员向一个公网可访问的 AgentCore 智能体发了一条提示词,最后拿下了同一 AWS 账号、同一区域里的全部 AgentCore 智能体。

AWS 已经修复,并大幅收紧了智能体的默认权限。

攻击是怎么一步步走通的

第一步,研究人员让那个公网智能体去访问 AWS 的实例元数据服务(IMDS)。这是云主机用来领取临时凭证的内部接口,当时智能体可以不受限制地调用它。

第二步,拿到的凭证属于一个默认的 IAM 执行角色。按 Zenity 的说法,这个角色的权限并不局限于发起请求的那个智能体,覆盖了同账号同区域的所有 AgentCore 智能体。

第三步是横向移动。研究人员用这组凭证发现并调用了其他智能体,包括只对内部开放的敏感智能体;读到了私密对话和长期记忆;下载了容器镜像,拿到源代码;还从 AWS Secrets Manager 里取出了 API 密钥和 OAuth 令牌。

最后一步是持久化。他们往智能体的记忆里写入恶意内容,让智能体之后把对话转发到攻击者控制的地址。

修复花了九个月

Zenity 在 2025 年 12 月 25 日向 AWS 报告。公开报道显示,AWS 从 2026 年 2 月 14 日起让新部署的智能体只能使用 IMDSv2;到 9 月 29 日,默认执行角色里调用其他智能体、读取私密对话、访问 Secrets Manager 的权限都已被移除。公开材料没有提到 CVE 编号,也没有说明是否发放漏洞赏金。

Zenity 联合创始人兼 CTO Michael Bargury 的说法是:

“Cloud security is all about segmentation and least-privilege access. AI agents, however, need their creative space to be useful. Mixing the two creates an inherent conflict.” (云安全讲的是隔离和最小权限,AI 智能体却需要足够的施展空间才有用,两者放在一起天然有冲突。)

国内团队可以对照查什么

元数据服务是各家云的通用设计,阿里云实例内的元数据地址是 100.100.100.200,腾讯云等其他云厂商也有对应接口。智能体只要跑在能访问这个地址的环境里,又带着执行代码或发网络请求的工具,就具备了走第一步的条件。

用 AgentCore 的团队,可以先查两件事:2 月 14 日之前部署的存量智能体是否已经切到 IMDSv2;自定义的执行角色有没有沿用当初的宽权限。AWS 的权限收紧是否同样覆盖用户自建的角色,公开材料没有讲清。

国内云厂商的智能体平台有没有类似暴露面,目前还没有公开的研究或厂商声明。对外服务的客服类智能体和内部用的数据类智能体放在同一个账号、同一个角色下,是这次漏洞链能一路走通的前提,拆开部署是成本最低的一道防线。

参考来源:Zenity Labs 披露公告(攻击链步骤与修复节点)、The Decoder、CocoLoop、Dark Reading;Zenity 新闻稿核对披露与修复节点。

来源:Cocoloop
阅读原文