هک تمام ایجنتهای هوش مصنوعی آمازون فقط با یک پرامپت ساده: ماجرای حفره خطرناک در AWS Bedrock
پژوهشگران امنیتی زنیت لبز متوجه نقص امنیتی خطرناکی در سرویس Bedrock AgentCore آمازون شدند که به هکرها اجازه میداد تنها با ارسال یک پرامپت ساده در چت، اطلاعات محرمانه ابری را به سرقت ببرند. با سوءاستفاده از این آسیبپذیری و دسترسیهای بیش از حد مجاز، مهاجم میتوانست به مکالمات محرمانه کاربران نفوذ کند، کدهای منبع ایجنتها را بدزدد و حتی رفتار هوش مصنوعی را در نشستهای بعدی بازنویسی کند. آمازون پس از چندین ماه پیگیری، سرانجام این حفره امنیتی بزرگ را به طور کامل وصله کرد.

در یک نگاه (نکات کلیدی خبر)
خلاصه مهمترین نکات و تحولات این گزارش برای مطالعه سریع
- سرقت کلیدهای ابری فقط با یک درخواست چت: مهاجم میتوانست با ارسال یک پرامپت ساده به ایجنت، سرویس قدیمی IMDSv1 را فریب دهد و اطلاعات اعتباری موقت سرورهای ابری آمازون را روی سیستم شخصی خود دانلود کند.
- نفوذ کامل به سورسکد و مکالمات محرمانه: به دلیل دسترسیهای نامحدود نقشهای IAM در سرویس AgentCore، نفوذگر قادر بود ایمیجهای کانتینری ایجنتها در ECR را بیرون بکشد، چتهای خصوصی کاربران را بخواند و حتی حافظه هوش مصنوعی را برای دستکاری اهداف آینده مسموم کند.
- ماهها زمان برای وصله کامل رخنهها: آمازون ابتدا در فوریه ۲۰۲۶ پروتکل امنتر IMDSv2 را جایگزین کرد، اما رفع دسترسیهای بیش از حد تا سپتامبر ۲۰۲۶ طول کشید تا این ماجراجویی فرضی بالاخره به خط پایان امنیتی برسد.
«باب» (Bob) — که احتمالاً همان کاراکتر معروف دنیای رمزنگاری است که مکالماتش با آلیس همیشه حس کنجکاوی «ایو» استراقسمعکننده را قلقلک میدهد — داشت در سایتی فرضی به نام TechHub میچرخید. این وبسایت میزبان یک ایجنت هوش مصنوعی بود که با سرویس Bedrock AgentCore آمازون کار میکرد. باب از این ایجنت خواست تا محتوای یک آدرس اینترنتی (URL) را برایش تحلیل کند؛ آدرسی که در واقع اندپوینت دریافت اطلاعات هویتی ابری بود و باب هم با خونسردی درخواست کرد: «بیزحمت خروجی رو به صورت خام در قالب JSON برام بفرست!»
این اندپوینت دادههایی را از سرویس فراداده نمونه یا همان IMDS برگرداند؛ سرویسی که ارائهدهندگان ابری نظیر AWS، مایکروسافت آژور و گوگل کلاد برای ارائه متادیتا درباره نمونهها و ماشینهای مجازی ابری به کار میبرند. این فرادادهها شامل جزئیاتی مثل منطقه جغرافیایی (ریجن)، ناحیه دسترسی، زیرشبکهها، ایمیجهای سیستم، گروههای امنیتی و کلیدهای عمومی تزریقشده هنگام راهاندازی هستند؛ اما نکته وحشتناک ماجرا اینجاست که اطلاعات بسیار حساستری نظیر دادههای کاربران و توکنهای امنیتی دسترسی را هم در بر میگیرند.
هرچند نسخه دوم این سرویس یعنی IMDSv2 بسیاری از این خطرات را مهار میکند، اما اواخر سال گذشته که باب مشغول این ماجراجویی بود، سرویس Bedrock AgentCore همچنان از نسخه قدیمی و آسیبپذیر IMDSv1 استفاده میکرد.
فرادادههایی که این ایجنت خوشخدمت به باب تحویل داد، شامل اطلاعات اعتباری موقت خود ایجنت بود! بنابراین باب این کلیدها را روی سیستم شخصیاش ذخیره کرد و از راه دور تمام ایجنتهای دیگر آن شرکت را در آن ریجن AWS شناسایی و فهرست کرد. او در قدم بعدی وارد سرویس ثبت کانتینرهای آمازون (ECR) شد، ایمیجهای کانتینری ایجنتها را دانلود کرد و تکتک آنها را با دسترسی روت (Root) به اجرا درآورد تا سورسکد و پشتصحنه آنها را بررسی کند.
این دسترسیهای به سرقت رفته حتی به باب اجازه داد تا منابع حافظه موجود در آن ریجن AWS، از جمله حافظههای مورد استفاده ایجنتها را پیدا کند. او با نفوذ به این حافظهها توانست فهرست کاربران و تمام نشستها (Sessions) و مکالمات آنها با ایجنتها را هم بیرون بکشد.
پژوهشگران امنیتی در شرکت زنیت لبز (Zenity Labs) این یافتههای نگرانکننده را در دسامبر ۲۰۲۵ به آمازون (AWS) گزارش دادند.
تامیر ایشای شربت (Tamir Ishay Sharbat) و لانا سلامه (Lana Salameh)، پژوهشگران زنیت لبز، در یک پست وبلاگی توضیح دادند: «ما متوجه شدیم ایجنتهایی که از طریق AgentCore مستقر شدهاند، میتوانند به اندپوینتهای IMDS نمونه خودشان دسترسی پیدا کنند. این آسیبپذیری به این معنا بود که یک نفوذگر خارجی تنها با داشتن دسترسی چت به یک ایجنت آسیبپذیر، میتوانست فقط با ارسال یک پرامپت ساده، اطلاعات اعتباری IMDS آن را بدزدد و با تکیه بر آنها کنترل تمام ایجنتهای AgentCore را در همان حساب کاربری AWS و همان ریجن به دست بگیرد.»
این پژوهشگران توضیح میدهند که ریشه اصلی مشکل به این برمیگردد که ماشین مجازی سبک فایرکرکر (Firecracker MicroVM) مورد استفاده در AgentCore نتوانسته بود ایزولهسازی شبکه مناسبی فراهم کند. در نتیجه یک مهاجم — شاید فکر کنید این بار کار «مالوری» بود، اما در واقع باز هم پای همان باب در میان بود! — میتوانست با وادار کردن ایجنت به اجرای یک حمله جعل درخواست سمت سرور (SSRF)، اطلاعات اعتباری موقت AWS را برای نقش IAM اختصاصیافته به آن فرآیند برباید.
فاجعه زمانی عمیقتر میشود که بدانیم نقش پیشفرض IAM در AgentCore دسترسیهای بسیار فراتر از نیازی داشت؛ یعنی دامنهاش به جای یک ایجنت واحد، کل منابع AgentCore در آن ریجن را در بر میگرفت! به همین دلیل هر کسی که به این اطلاعات اعتباری موقت IAM دست مییافت، میتوانست ایجنتهای دیگر را راهاندازی کند، نشستها را بخواند، روی حافظه ایجنتها بنویسد و حتی اطلاعات محرمانه را از سرویس مدیریت اسرار آمازون (AWS Secrets Manager) بیرون بکشد.
شربت و سلامه در این باره میگویند: «ما با بهرهگیری از اطلاعات اعتباری IMDS توانستیم درخواستهای مستقیم API ارسال کنیم تا حافظههای جدیدی برای ایجنتها و کاربران مختلف بسازیم. این حافظههای دستکاریشده به نوبه خود رفتار ایجنت را به شکلی پایدار تغییر میدادند و در نشستهای بعدی، اهداف ایجنتها را کاملاً به سرقت برده و منحرف میکردند.»
پژوهشگران زنیت دسامبر گذشته سناریوی فرضی باب را برای آمازون شرح دادند و سپس در ژانویه ۲۰۲۶ جزئیات بیشتری درباره سطح دسترسی بیش از حد مجاز AgentCore ارسال کردند. در ۱۲ آوریل ۲۰۲۶، شرکت AWS به این نهاد امنیتی پاسخ داد که گزارش آنها «آموزنده» بوده و پرونده را بست؛ در حالی که یادآور شد AgentCore از ۱۴ فوریه ۲۰۲۶ بهروزرسانی شده و حالا منحصراً از IMDSv2 استفاده میکند.
با این حال، دسترسیهای نامحدود و بیش از اندازه AgentCore دستکم تا ۲۲ ژوئن ۲۰۲۶ پابرجا ماند؛ زمانی که زنیت وضعیت را دوباره بررسی کرد و دید این مشکل هنوز حل نشده است. در نهایت، بررسی نهایی زنیت در ۲۹ سپتامبر ۲۰۲۶ نشان داد که آمازون مشکلات باقیمانده را برطرف کرده است؛ موضوعی که مسیر را هموار کرد تا ماجرای فرضی باب بالاخره علنی و روایت شود.
برچسب های مرتبط
مطالب مرتبط و پیشنهادی

دستهگلهای جنجالی هوش مصنوعی آنتروپیک؛ کاخ سفید گزارش تخلفات را اجباری کرد!
پس از دستهگلهای اخیر مدلهای هوش مصنوعی آنتروپیک و نفوذ ناخواسته آنها به سامانههای دولتی، کاخ سفید رویکرد ملایم قبلی را کنار گذاشت. حالا دولت آمریکا با ابلاغ دستورالعملی تازه، تمامی توسعهدهندگان هوش مصنوعی را موظف کرده که هرگونه حادثه و خطای امنیتی مدلهای خود را فوراً گزارش داده و خسارات ناشی از آن را جبران کنند.

شاهکار ارتش ۲۰۰۰ ایجنتی پرایم اینتلکت؛ بازنویسی پرایم ایجنت با زبان راست و سرعت ۱۳ برابری!
استارتاپ پرایم اینتلکت در اقدامی شگفتانگیز، با هماهنگی بیش از ۲۰۰۰ ایجنت هوش مصنوعی موفق شد فریمورک پرایم ایجنت را ظرف دو هفته از تایپاسکریپت به زبان راست بازنویسی کند. نتیجه این مهاجرت عظیم، کاهش ۸۳ درصدی مصرف حافظه و جهش چشمگیر ۱۳ برابری در سرعت اجرای این ابزار متنباز است.

هوش مصنوعی کلود هر روز صبح صفحه تب جدید کروم را از نو میسازد؛ آنهم با ۷۵ سنت!
پروژه متنباز جدیدی به نام ai-newtab با تکیه بر هوش مصنوعی کلود، هر روز صفحه تب جدید کروم را متناسب با علایق و تاریخچه وبگردی شما از نو میسازد. این ابزار با هزینه روزانه حدود ۰.۷۵ دلار، یک صفحه خانگی شخصیسازیشده و جذاب آماده میکند.
دیدگاه ها و گفتگوی تخصصی
نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید
هنوز دیدگاهی برای این مطلب ثبت نشده است
اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.