Sicherheitsforscher haben demonstriert, wie AWS-KI-Agenten durch Prompt-Injection sensible Zugangsdaten preisgeben können. Der Angriff war erfolgreich, obwohl die Plattform die Geheimnisse in einem verschlüsselten Tresor speicherte.

Forscher extrahieren Zugangsdaten aus AgentCore

Unit 42 von Palo Alto Networks entdeckte das Sicherheitsrisiko in AWS AgentCore.

Die Forscher entwickelten einen Prompt-Injection-Angriff, der einen KI-Agenten dazu brachte, geschützte Zugangsdaten preiszugeben. Anschließend meldeten sie ihre Ergebnisse an AWS.

AWS prüfte die Meldung und schloss sie als informativ ab. Das Unternehmen erklärt, dass Kunden kontrollieren müssen, auf welche Tools und Ressourcen ihre Agenten zugreifen können.

Die Standardkonfiguration kann es einem Agenten jedoch ermöglichen, Geheimnisse offenzulegen.

AgentCore gibt KI-Agenten leistungsstarke Tools

AWS AgentCore bietet eine verwaltete Umgebung für die Bereitstellung agentenbasierter KI-Anwendungen.

KI-Agenten benötigen Zugriff auf Dateien, Tools und externe Dienste, um nützliche Aufgaben auszuführen. Möglicherweise benötigen sie auch die Berechtigung, Systembefehle auszuführen.

AgentCore Harness verwaltet diese Funktionen und enthält standardmäßig ein Shell-Tool.

Unterdessen speichert AgentCore Identity Passwörter, Tokens und API-Schlüssel in einem verschlüsselten Tresor. Dieser Schutz sichert die Zugangsdaten, solange sie gespeichert bleiben.

Agenten müssen Zugangsdaten jedoch entschlüsseln, bevor sie diese zur Authentifizierung bei einem verbundenen Dienst verwenden können. Das Geheimnis erscheint daher vorübergehend als Klartext im Prozessspeicher der Laufzeitumgebung.

Shell-Tool kann Prozessspeicher lesen

Unit 42 stellte fest, dass der Agent innerhalb seiner isolierten Umgebung mit Root-Rechten ausgeführt wurde.

Dadurch konnte das integrierte Shell-Tool auf den Speicher des Hauptprozesses von AgentCore Harness zugreifen.

Wenn Harness Zugangsdaten benötigte, löste es die Referenz auf die Zugangsdaten in das tatsächliche Geheimnis auf. Dieser Vorgang fand innerhalb von Process ID 1 statt.

Da die Shell diesen Prozessspeicher lesen konnte, könnte ein Angreifer potenziell die entschlüsselten Zugangsdaten extrahieren.

Daher konnte die Verschlüsselung gespeicherter Daten eine Offenlegung nicht verhindern, nachdem der Agent das Geheimnis für eine legitime Verwendung abgerufen hatte.

Schädliches Support-Ticket löst Datendiebstahl aus

Die Forscher testeten das Risiko, indem sie einen KI-Agenten Support-Tickets für ein fiktives Unternehmen bearbeiten ließen.

Sie wählten ein freizügiges Modell, das Tool-Aufrufe unterstützte. Anschließend fügten sie eine schädliche Anweisung in eines der Tickets ein.

Der versteckte Prompt wies den Agenten an, ein speziell entwickeltes Python-Skript als diagnostischen Systemcheck auszuführen.

Der Agent befolgte die Anweisung, ohne sie als schädlich zu erkennen. Eine einzige HTTP-POST-Anfrage sendete anschließend ein JSON Web Token und eine MCP-Serveradresse an einen simulierten Angreifer.

Das geleakte Token diente als dauerhafte Master-Zugangsdaten für den Agenten. Es konnte jeden Backend-Dienst freischalten, der mit diesem Agenten verbunden war.

Prompt-Injection breitet sich über verbundene Tools aus

Die Forschung verdeutlicht ein umfassenderes Sicherheitsproblem bei agentenbasierten KI-Systemen.

Ein erfolgreicher Prompt-Injection-Angriff kann alles kompromittieren, was die Shell des Agenten erreichen kann. Dieser Zugriff kann Dateien, Netzwerkverbindungen, Prozessspeicher und nachgelagerte Dienste umfassen.

Eine Einschränkung der Shell kann die potenziellen Auswirkungen reduzieren. Diese Einschränkungen können jedoch auch Funktionen entfernen, die den Agenten nützlich machen.

Die Forscher warnten, dass KI-Modelle legitime Anweisungen nicht zuverlässig von eingeschleusten Befehlen unterscheiden können. Daher bestimmen die Berechtigungen der Tools den potenziellen Schaden effektiver als die Schlussfolgerungen des Modells.

Organisationen sollten Agentenberechtigungen begrenzen

Unit 42 empfiehlt, jedes Tool zu deaktivieren, das ein KI-Agent nicht benötigt.

Organisationen sollten außerdem für alle Zugangsdaten das Prinzip der geringsten Berechtigung anwenden. Jedes Token und jeder API-Schlüssel sollte nur Zugriff auf die Ressourcen gewähren, die für eine bestimmte Aufgabe erforderlich sind.

Darüber hinaus sollten Sicherheitsteams den ausgehenden Datenverkehr aus Agentenumgebungen überwachen. Diese Überwachung kann verdächtige Datenübertragungen und unerwartete Ziele aufdecken.

Die Ergebnisse zeigen, dass verschlüsselte Tresore allein Zugangsdaten nicht vollständig vor kompromittierten AWS-KI-Agenten schützen können. Strenge Zugriffskontrollen und eingeschränkte Tools bleiben unerlässlich.


0 Kommentare zu „AWS-KI-Agenten können gespeicherte Zugangsdaten preisgeben“