Säkerhetsforskare har visat hur AWS AI-agenter kan läcka känsliga inloggningsuppgifter genom promptinjektion. Attacken lyckades trots att plattformen lagrade hemligheterna i ett krypterat valv.

Forskare extraherar inloggningsuppgifter från AgentCore

Palo Alto Networks Unit 42 upptäckte säkerhetsrisken i AWS AgentCore.

Forskarna skapade en promptinjektionsattack som fick en AI-agent att avslöja skyddade inloggningsuppgifter. Därefter rapporterade de sina resultat till AWS.

AWS granskade rapporten och avslutade ärendet som informativt. Företaget uppger att kunderna själva måste kontrollera vilka verktyg och resurser deras agenter kan komma åt.

Standardkonfigurationen kan dock göra det möjligt för en agent att exponera hemligheter.

AgentCore ger AI-agenter kraftfulla verktyg

AWS AgentCore erbjuder en hanterad miljö för att distribuera agentbaserade AI-applikationer.

AI-agenter behöver åtkomst till filer, verktyg och externa tjänster för att utföra användbara uppgifter. De kan också behöva behörighet att köra systemkommandon.

AgentCore Harness hanterar dessa funktioner och inkluderar som standard ett skalverktyg.

Samtidigt lagrar AgentCore Identity lösenord, tokens och API-nycklar i ett krypterat valv. Detta skydd säkrar inloggningsuppgifterna så länge de förblir lagrade.

Agenter måste dock dekryptera en inloggningsuppgift innan de kan använda den för att autentisera sig mot en ansluten tjänst. Hemligheten visas därför tillfälligt som klartext i processminnet under körning.

Skalverktyget kan läsa processminnet

Unit 42 upptäckte att agenten kördes med root-behörighet i sin isolerade miljö.

Som ett resultat kunde det inbyggda skalverktyget komma åt minnet för den huvudsakliga AgentCore Harness-processen.

När Harness behövde en inloggningsuppgift omvandlade den referensen till den faktiska hemligheten. Den operationen skedde i Process ID 1.

Eftersom skalet kunde läsa processminnet kunde en angripare potentiellt extrahera den dekrypterade inloggningsuppgiften.

Därför kunde kryptering av lagrade data inte förhindra exponering efter att agenten hämtat hemligheten för legitim användning.

Skadligt supportärende utlöser datastöld

Forskarna testade risken genom att be en AI-agent att behandla supportärenden för ett fiktivt företag.

De valde en tillåtande modell som stödde verktygsanrop. Därefter infogade de en skadlig instruktion i ett av ärendena.

Den dolda prompten instruerade agenten att köra ett särskilt utformat Python-skript som en diagnostisk hälsokontroll.

Agenten följde instruktionen utan att identifiera den som skadlig. En enda HTTP POST-förfrågan skickade sedan en JSON Web Token och en MCP-serveradress till en simulerad angripare.

Den läckta token fungerade som en beständig huvudnyckel för agenten. Den kunde låsa upp alla backend-tjänster som var anslutna till agenten.

Promptinjektion sprids genom anslutna verktyg

Forskningen belyser ett bredare säkerhetsproblem för agentbaserade AI-system.

En lyckad promptinjektionsattack kan kompromettera allt som agentens skal kan nå. Denna åtkomst kan omfatta filer, nätverksanslutningar, processminne och efterföljande tjänster.

Att begränsa skalet kan minska den potentiella påverkan. Dessa begränsningar kan dock också ta bort funktioner som gör agenten användbar.

Forskarna varnade för att AI-modeller inte på ett tillförlitligt sätt kan skilja legitima instruktioner från injicerade kommandon. Därför avgör verktygens behörigheter den potentiella skadan mer effektivt än modellens resonemang.

Organisationer bör begränsa agenternas behörigheter

Unit 42 rekommenderar att alla verktyg som en AI-agent inte behöver inaktiveras.

Organisationer bör också tillämpa principen om minsta möjliga behörighet för varje inloggningsuppgift. Varje token eller API-nyckel bör endast ge åtkomst till de resurser som krävs för en specifik uppgift.

Dessutom bör säkerhetsteam övervaka utgående trafik från agentmiljöer. Denna övervakning kan avslöja misstänkta dataöverföringar och oväntade destinationer.

Resultaten visar att krypterade valv inte ensamma kan skydda inloggningsuppgifter fullt ut från komprometterade AWS AI-agenter. Starka åtkomstkontroller och begränsade verktyg är fortfarande avgörande.


0 svar till ”AWS AI-agenter kan läcka lagrade inloggningsuppgifter”