Falha no AWS Bedrock AgentCore permitia sequestrar agentes

Segundo a empresa de segurança Zenity Labs, uma única mensagem de chat enviada a um assistente público na plataforma Bedrock AgentCore da Amazon era suficiente para comprometer uma conta e região inteiras na AWS. Os pesquisadores encontraram uma cadeia de falhas que burlou o isolamento de ambiente, permitindo extrair credenciais internas e controlar todos os demais agentes presentes no mesmo ecossistema.
Como um único prompt roubou credenciais de nuvem?
Os agentes executados na plataforma não tinham o isolamento adequado contra o serviço interno de metadados da AWS. Quando os pesquisadores pediram, em linguagem natural, para um agente de teste consultar o serviço de metadados no endereço IP interno e enviar os resultados para fora, o sistema cumpriu a ordem. O servidor retornou credenciais temporárias completas, incluindo chaves de acesso e tokens de sessão válidos fora da plataforma.
Por que todos os agentes da região ficaram expostos?
A invasão escalou porque as permissões padrão do AgentCore eram amplas e abrangiam todos os agentes da mesma região, em vez de isolar cada carga de trabalho. Com as credenciais roubadas, os pesquisadores puderam listar cada agente, baixar seus pacotes de código-fonte em segundos e invocá-los de forma remota. Isso expôs senhas armazenadas, conversas privadas de usuários e permitiu alterar a memória de longo prazo de outros robôs internos.
O que muda para quem desenvolve com agentes na nuvem?
Embora a AWS tenha atualizado as funções de execução padrão para impedir que agentes invoquem outros robôs ou leiam gerenciadores de segredos, especialistas reforçam que as configurações automáticas não bastam. Equipes de desenvolvimento devem configurar manualmente perfis personalizados com privilégios mínimos, garantindo que um assistente de atendimento público jamais alcance sistemas internos sensíveis.
Fontes
Perguntas frequentes
- O que causou a vulnerabilidade no Bedrock AgentCore?
- A falta de isolamento adequado em relação ao serviço interno de metadados da AWS permitiu que os agentes repassassem credenciais temporárias ao receberem instruções maliciosas.
- Quais dados foram expostos durante os testes?
- Os pesquisadores acessaram códigos-fonte, conversas privadas de usuários, senhas armazenadas e puderam alterar a memória de longo prazo de outros agentes na região.
- A Amazon corrigiu o problema?
- Sim, a AWS adotou o IMDSv2 como padrão e restringiu as funções de execução para impedir que agentes leiam credenciais de gerenciadores ou invoquem outros robôs automaticamente.
Comentários
0 comentáriosDeixe seu comentário
Seja o primeiro a comentar.
Continue Lendo

Provas de Matemática da OpenAI: Riscos de Segurança
A publicação em massa de provas matemáticas por IA da OpenAI revolta pesquisadores e acende alerta de segurança em criptografia.

Fraude com IA: 10 mil bots geram condenação nos EUA
Justiça americana condena homem a 18 meses de prisão por usar inteligência artificial e 10 mil bots para faturar US$ 8 milhões em royalties falsos.

OpenAI Publica 372 Provas Matemáticas de IA no GitHub
A OpenAI publicou 372 provas matemáticas de IA no GitHub, exigindo cerca de três horas de processamento por resultado com verificação automatizada em Lean.