Sikkerhetsforskere har demonstrert hvordan AWS AI-agenter kan lekke sensitive påloggingsopplysninger gjennom promptinjeksjon. Angrepet lyktes selv om plattformen lagret hemmelighetene i et kryptert hvelv.

Forskere henter ut påloggingsopplysninger fra AgentCore

Palo Alto Networks’ Unit 42 oppdaget sikkerhetsrisikoen i AWS AgentCore.

Forskerne utviklet et promptinjeksjonsangrep som fikk en AI-agent til å avsløre beskyttede påloggingsopplysninger. Deretter rapporterte de funnene sine til AWS.

AWS gjennomgikk rapporten og avsluttet saken som informativ. Selskapet sier at kundene må kontrollere hvilke verktøy og ressurser agentene deres har tilgang til.

Standardkonfigurasjonen kan imidlertid gjøre det mulig for en agent å eksponere hemmeligheter.

AgentCore gir AI-agenter kraftige verktøy

AWS AgentCore tilbyr et administrert miljø for distribusjon av agentbaserte AI-applikasjoner.

AI-agenter trenger tilgang til filer, verktøy og eksterne tjenester for å utføre nyttige oppgaver. De kan også trenge tillatelse til å kjøre systemkommandoer.

AgentCore Harness administrerer disse funksjonene og inkluderer et shell-verktøy som standard.

Samtidig lagrer AgentCore Identity passord, tokens og API-nøkler i et kryptert hvelv. Denne beskyttelsen sikrer påloggingsopplysningene så lenge de forblir lagret.

Agenter må imidlertid dekryptere en påloggingsopplysning før de kan bruke den til å autentisere seg mot en tilkoblet tjeneste. Hemmeligheten vises derfor midlertidig som ren tekst i prosessminnet under kjøring.

Shell-verktøy kan lese prosessminnet

Unit 42 oppdaget at agenten kjørte med root-rettigheter i sitt isolerte miljø.

Som et resultat kunne det innebygde shell-verktøyet få tilgang til minnet til hovedprosessen i AgentCore Harness.

Når Harness trengte en påloggingsopplysning, konverterte den referansen til den faktiske hemmeligheten. Denne operasjonen fant sted i Process ID 1.

Fordi shellet kunne lese prosessminnet, kunne en angriper potensielt hente ut den dekrypterte påloggingsopplysningen.

Dermed kunne ikke kryptering av lagrede data forhindre eksponering etter at agenten hadde hentet hemmeligheten for legitim bruk.

Ondsinnet supportsak utløser datatyveri

Forskerne testet risikoen ved å be en AI-agent behandle supportsaker for et fiktivt selskap.

De valgte en tillatende modell som støttet verktøykall. Deretter satte de inn en ondsinnet instruksjon i en av sakene.

Den skjulte prompten ba agenten kjøre et spesiallaget Python-skript som en diagnostisk helsesjekk.

Agenten fulgte instruksjonen uten å gjenkjenne den som ondsinnet. En enkelt HTTP POST-forespørsel sendte deretter en JSON Web Token og en MCP-serveradresse til en simulert angriper.

Det lekkede tokenet fungerte som en vedvarende hovedlegitimasjon for agenten. Det kunne låse opp alle backend-tjenester som var koblet til agenten.

Promptinjeksjon sprer seg gjennom tilkoblede verktøy

Forskningen fremhever et bredere sikkerhetsproblem for agentbaserte AI-systemer.

Et vellykket promptinjeksjonsangrep kan kompromittere alt agentens shell kan nå. Denne tilgangen kan omfatte filer, nettverkstilkoblinger, prosessminne og nedstrømstjenester.

Begrensning av shellet kan redusere den potensielle påvirkningen. Disse begrensningene kan imidlertid også fjerne funksjoner som gjør agenten nyttig.

Forskerne advarte om at AI-modeller ikke pålitelig kan skille legitime instruksjoner fra injiserte kommandoer. Derfor avgjør verktøytillatelsene den potensielle skaden mer effektivt enn modellens resonnering.

Organisasjoner bør begrense agentenes tillatelser

Unit 42 anbefaler å deaktivere alle verktøy som en AI-agent ikke trenger.

Organisasjoner bør også bruke prinsippet om minste privilegium for hver påloggingsopplysning. Hvert token eller hver API-nøkkel bør bare gi tilgang til ressursene som kreves for en bestemt oppgave.

I tillegg bør sikkerhetsteam overvåke utgående trafikk fra agentmiljøer. Denne overvåkingen kan avdekke mistenkelige dataoverføringer og uventede destinasjoner.

Funnene viser at krypterte hvelv alene ikke kan beskytte påloggingsopplysninger fullt ut mot kompromitterte AWS AI-agenter. Sterke tilgangskontroller og begrensede verktøy er fortsatt avgjørende.


0 responses to “AWS AI-agenter kan lekke lagrede påloggingsopplysninger”