Zenity研究人员发现单条提示词可接管同一AWS账户和区域内的AgentCore智能体
A single prompt was enough to hijack every AI agent in an AWS account, Zenity researchers found
Zenity Labs研究人员称,利用AgentCore的隔离缺陷和默认权限,一条提示词即可从一个公开智能体入手,接管同一AWS账户和区域内的其他AgentCore智能体,并读取对话、源码和凭据。研究人员于2025年12月25日向AWS报告后,AWS将IMDSv2设为新部署的默认项,并调整默认执行角色,限制智能体调用其他智能体、读取私人对话和获取AWS Secrets Manager中的凭据。
事件呈现了云端智能体权限配置与安全隔离之间的具体风险,并记录了 AWS 收紧默认权限的措施。
Zenity Labs 的研究人员表示,只需利用 Amazon Bedrock AgentCore 上一个可公开访问的 AI 智能体,就足以接管同一 AWS 账户和区域中的所有 AgentCore 智能体。
Amazon Bedrock AgentCore 是 AWS 的平台,可用于运行配备工具、记忆功能和访问管理的企业 AI 智能体。安全公司 Zenity Labs 发现了一系列漏洞,研究人员将其称为“AgentCorruption”。
攻击者只需能与一个公开智能体聊天,就能利用这些漏洞。研究人员表示,只需一条提示,就能接管同一 AWS 账户和区域中的所有 AgentCore 智能体,暴露私人对话、源代码和存储的凭据。据 Zenity 称,这是一个系统性问题,影响了多个 AWS 账户中配备内置工具的智能体。
智能体交出了自己的凭据
AWS 在内部地址 169.254.169.254 上运行一个实例元数据服务,为实例和工作负载提供临时凭据,以便向 AWS 验证身份。任何人只要获取这些凭据,就能冒充该实例。
通常,AI 智能体不应能够访问该服务,但据 Zenity 的技术博客文章,AgentCore 缺乏适当的隔离。研究人员使用 AWS 推出的开源框架 Strands 构建了一个测试智能体,该框架自带网络工具。当研究人员用日常语言要求它查询元数据服务并将结果发送到外部服务器时,智能体照做了。研究人员写道:“我们本该竭力突破的沙箱边界,根本就不存在。”

被窃取的凭据在研究人员自己的平台外机器上也能使用,因此他们不再需要智能体继续实施攻击。元数据服务还暴露了某个 AWS 内部服务的证书和密钥材料,以及一个指向内部 S3 存储的预签名 URL;该存储不属于研究人员的账户。

据 Zenity 称,移除网络工具也无济于事,因为漏洞存在于平台本身。研究人员还通过命令行工具实施了攻击。
默认权限暴露了该区域中的所有智能体
之所以能够接管,是因为 AgentCore 的默认权限并未限制在获得权限的智能体上。据 Zenity 称,这些权限适用于同一账户和区域中的所有智能体,授予的读取、写入和删除权限足以进行破坏性操作。

凭借这些权限,研究人员可以列出所有智能体,在几秒内下载其代码包,并调用每个智能体。这些代码包中通常会连同源代码一起包含被遗忘的密码或 API 密钥,可能导致智能体以外的更多内容暴露。例如,攻击者可能从面向公众的客户服务智能体转向内部财务智能体,并访问其中的数据。研究人员还可以读取用户与智能体之间的所有私人对话。

对于启用了长期记忆的智能体,研究人员可以篡改其记忆,影响其未来行为。他们在关于记忆投毒的文章中描述了如何植入指令,让智能体将未来的对话转发到外部目的地。用户可能会继续与一个看似可信的智能体交谈,却没有察觉任何异常。
AWS 建议将密码和 API 密钥与智能体分开,存放在安全存储中,但 AgentCore 的默认权限削弱了这项保护。根据 Zenity 的关于凭据盗窃的文章,这些权限允许智能体访问存储的凭据,包括 AWS 以外服务的密钥。
AWS 收紧元数据访问和默认权限
Zenity 表示,该公司于 2025 年 12 月 25 日向 AWS 报告了 AgentCore 的相关发现,此后 AWS 将 IMDSv2 设为新部署的 AgentCore 的默认配置。IMDSv2 是一种更安全的元数据服务版本,而 Zenity 的攻击正是以该服务为切入点。Zenity 也销售面向 AI 智能体的安全平台,因此该公司在报告这一领域的漏洞时存在商业利益。
根据 Zenity 更新后的说明,AWS 还在 8 月左右更改了 AgentCore 的默认执行角色。更新后的角色不再允许智能体调用其他智能体、读取私人对话,或从 AWS Secrets Manager 获取凭据。AWS 也大幅限制了其他权限,不过研究人员仍建议企业创建访问范围更窄的自定义角色。他们在对默认角色的分析中详述了这些建议。
Zenity 首席技术官 Michael Bargury 认为,云安全与智能体开展工作所需的灵活性之间存在冲突。他说:“云安全讲究分段和最小权限访问。但 AI 智能体需要创造性自由才能发挥作用。”每家在云端运行智能体的企业都面临这种权衡,尤其是在面向公众的智能体和内部智能体共用同一环境时。在这种设置下,单个漏洞就可能破坏整个系统的安全边界。
其他攻击也暴露了 AI 智能体的类似弱点
AgentCore 相关发现延续了 Zenity 在其他研究中记录的一种模式:看似无害的输入会让智能体转而攻击其所属组织。在其AgentFlayer 研究中,零点击攻击让 Salesforce Einstein、Copilot Studio 和 Cursor 重定向客户数据或泄露凭据。在AgentForger攻击中,只需一个遭篡改的 ChatGPT 链接,就能在 OpenAI 的 Workspace Agents 中创建一个禁用了审批要求的自主智能体。
OpenAI 在四天内修复了漏洞,而 AgentCore 过于宽泛的默认权限在 Zenity 报告问题数月后仍然存在。AWS 已向所有企业开放 AgentCore,Amazon 表示,其用户包括 Sony 和 Ericsson。
有关智能体记忆的研究记录了类似弱点。Google DeepMind 在其“AI Agent Traps”分类法中将长期记忆操纵列为一种独立的攻击类别,并发现只需在知识库中放入少量投毒文档,就能左右智能体的回复。在红队测试研究《Agents of Chaos》中,研究人员通过一个与记忆文件关联、可由外部编辑的文档远程控制了一个 OpenClaw 智能体;另一个智能体则交出了未经脱敏的银行账户信息。
OpenAI 首席执行官 Sam Altman 曾表示,智能体应仅获得其所需的最低权限。据 Zenity 称,AgentCore 的默认角色违反了这一原则。
AI 新闻,不带炒作——由人工精选
订阅 THE DECODER,即可享受无广告阅读、每周 AI 新闻简报、每年六期独家《AI Radar》前沿报告、完整档案访问权限,以及评论区访问权限。
来源:The Decoder · the-decoder.com