Sikkerhedsforskere har demonstreret, hvordan AWS AI-agenter kan lække følsomme loginoplysninger gennem promptinjektion. Angrebet lykkedes, selvom platformen opbevarede hemmelighederne i en krypteret boks.

Forskere udtrækker loginoplysninger fra AgentCore

Palo Alto Networks’ Unit 42 opdagede sikkerhedsrisikoen i AWS AgentCore.

Forskerne udviklede et promptinjektionsangreb, der fik en AI-agent til at afsløre beskyttede loginoplysninger. Derefter videregav de deres resultater til AWS.

AWS gennemgik rapporten og lukkede sagen som informativ. Virksomheden siger, at kunderne skal kontrollere, hvilke værktøjer og ressourcer deres agenter kan få adgang til.

Standardkonfigurationen kan dog gøre det muligt for en agent at eksponere hemmeligheder.

AgentCore giver AI-agenter kraftfulde værktøjer

AWS AgentCore tilbyder et administreret miljø til implementering af agentbaserede AI-applikationer.

AI-agenter har brug for adgang til filer, værktøjer og eksterne tjenester for at udføre nyttige opgaver. De kan også have brug for tilladelse til at køre systemkommandoer.

AgentCore Harness administrerer disse funktioner og inkluderer som standard et shell-værktøj.

Samtidig opbevarer AgentCore Identity adgangskoder, tokens og API-nøgler i en krypteret boks. Denne beskyttelse sikrer loginoplysningerne, mens de er gemt.

Agenter skal dog dekryptere en loginoplysning, før de kan bruge den til at godkende sig over for en tilsluttet tjeneste. Hemmeligheden vises derfor midlertidigt som almindelig tekst i processens hukommelse under kørsel.

Shell-værktøj kan læse proceshukommelsen

Unit 42 fandt ud af, at agenten kørte med root-rettigheder i sit isolerede miljø.

Som følge heraf kunne det indbyggede shell-værktøj få adgang til hukommelsen i den primære AgentCore Harness-proces.

Når Harness havde brug for en loginoplysning, omdannede den referencen til den faktiske hemmelighed. Denne handling fandt sted i Process ID 1.

Fordi shell-værktøjet kunne læse proceshukommelsen, kunne en angriber potentielt udtrække den dekrypterede loginoplysning.

Derfor kunne kryptering af lagrede data ikke forhindre eksponering, efter at agenten havde hentet hemmeligheden til legitim brug.

Ondsindet supportsag udløser datatyveri

Forskerne testede risikoen ved at bede en AI-agent om at behandle supportsager for en fiktiv virksomhed.

De valgte en tilladende model, der understøttede værktøjskald. Derefter indsatte de en ondsindet instruktion i en af sagerne.

Den skjulte prompt instruerede agenten i at køre et specialudviklet Python-script som et diagnostisk sundhedstjek.

Agenten fulgte instruktionen uden at genkende den som ondsindet. En enkelt HTTP POST-anmodning sendte derefter en JSON Web Token og en MCP-serveradresse til en simuleret angriber.

Det lækkede token fungerede som en permanent hovedlegitimation for agenten. Det kunne låse op for alle backend-tjenester, der var forbundet med agenten.

Promptinjektion spreder sig gennem tilsluttede værktøjer

Forskningen fremhæver et bredere sikkerhedsproblem for agentbaserede AI-systemer.

Et vellykket promptinjektionsangreb kan kompromittere alt, som agentens shell kan nå. Denne adgang kan omfatte filer, netværksforbindelser, proceshukommelse og downstream-tjenester.

Begrænsning af shell-adgangen kan reducere den potentielle påvirkning. Disse begrænsninger kan dog også fjerne funktioner, der gør agenten nyttig.

Forskerne advarede om, at AI-modeller ikke pålideligt kan skelne legitime instruktioner fra injicerede kommandoer. Derfor afgør værktøjstilladelser den potentielle skade mere effektivt end modellens ræsonnement.

Organisationer bør begrænse agenternes tilladelser

Unit 42 anbefaler at deaktivere alle værktøjer, som en AI-agent ikke har brug for.

Organisationer bør også anvende princippet om mindst mulige privilegier på hver loginoplysning. Hvert token eller hver API-nøgle bør kun give adgang til de ressourcer, der kræves til en bestemt opgave.

Desuden bør sikkerhedsteams overvåge udgående trafik fra agentmiljøer. Denne overvågning kan afsløre mistænkelige dataoverførsler og uventede destinationer.

Resultaterne viser, at krypterede bokse alene ikke fuldt ud kan beskytte loginoplysninger mod kompromitterede AWS AI-agenter. Stærke adgangskontroller og begrænsede værktøjer er fortsat afgørende.


0 svar til “AWS AI-agenter kan lække gemte loginoplysninger”