پرش به محتوای اصلی
آخرین اخبار
۲ وایر پاداش مطالعه

هک تمام ایجنت‌های هوش مصنوعی آمازون فقط با یک پرامپت ساده: ماجرای حفره خطرناک در AWS Bedrock

انتشار:۱۸ مهر ۱۴۰۵(۵۹ دقیقه پیش)
۳ دقیقه زمان مطالعه
۰ دیدگاه

پژوهشگران امنیتی زنیت لبز متوجه نقص امنیتی خطرناکی در سرویس Bedrock AgentCore آمازون شدند که به هکر‌ها اجازه می‌داد تنها با ارسال یک پرامپت ساده در چت، اطلاعات محرمانه ابری را به سرقت ببرند. با سوءاستفاده از این آسیب‌پذیری و دسترسی‌های بیش از حد مجاز، مهاجم می‌توانست به مکالمات محرمانه کاربران نفوذ کند، کد‌های منبع ایجنت‌ها را بدزدد و حتی رفتار هوش مصنوعی را در نشست‌های بعدی بازنویسی کند. آمازون پس از چندین ماه پیگیری، سرانجام این حفره امنیتی بزرگ را به طور کامل وصله کرد.

هک تمام ایجنت‌های هوش مصنوعی آمازون فقط با یک پرامپت ساده: ماجرای حفره خطرناک در AWS Bedrock

در یک نگاه (نکات کلیدی خبر)

خلاصه مهم‌ترین نکات و تحولات این گزارش برای مطالعه سریع

  • سرقت کلید‌های ابری فقط با یک درخواست چت: مهاجم می‌توانست با ارسال یک پرامپت ساده به ایجنت، سرویس قدیمی IMDSv1 را فریب دهد و اطلاعات اعتباری موقت سرور‌های ابری آمازون را روی سیستم شخصی خود دانلود کند.
  • نفوذ کامل به سورس‌کد و مکالمات محرمانه: به دلیل دسترسی‌های نامحدود نقش‌های IAM در سرویس AgentCore، نفوذگر قادر بود ایمیج‌های کانتینری ایجنت‌ها در ECR را بیرون بکشد، چت‌های خصوصی کاربران را بخواند و حتی حافظه هوش مصنوعی را برای دستکاری اهداف آینده مسموم کند.
  • ماه‌ها زمان برای وصله کامل رخنه‌ها: آمازون ابتدا در فوریه ۲۰۲۶ پروتکل امن‌تر IMDSv2 را جایگزین کرد، اما رفع دسترسی‌های بیش از حد تا سپتامبر ۲۰۲۶ طول کشید تا این ماجراجویی فرضی بالاخره به خط پایان امنیتی برسد.

«باب» (Bob) — که احتمالاً همان کاراکتر معروف دنیای رمزنگاری است که مکالماتش با آلیس همیشه حس کنجکاوی «ایو» استراق‌سمع‌کننده را قلقلک می‌دهد — داشت در سایتی فرضی به نام TechHub می‌چرخید. این وب‌سایت میزبان یک ایجنت هوش مصنوعی بود که با سرویس Bedrock AgentCore آمازون کار می‌کرد. باب از این ایجنت خواست تا محتوای یک آدرس اینترنتی (URL) را برایش تحلیل کند؛ آدرسی که در واقع اندپوینت دریافت اطلاعات هویتی ابری بود و باب هم با خونسردی درخواست کرد: «بی‌زحمت خروجی رو به صورت خام در قالب JSON برام بفرست!»

این اندپوینت داده‌هایی را از سرویس فراداده نمونه یا همان IMDS برگرداند؛ سرویسی که ارائه‌دهندگان ابری نظیر AWS، مایکروسافت آژور و گوگل کلاد برای ارائه متادیتا درباره نمونه‌ها و ماشین‌های مجازی ابری به کار می‌برند. این فراداده‌ها شامل جزئیاتی مثل منطقه جغرافیایی (ریجن)، ناحیه دسترسی، زیرشبکه‌ها، ایمیج‌های سیستم، گروه‌های امنیتی و کلید‌های عمومی تزریق‌شده هنگام راه‌اندازی هستند؛ اما نکته وحشتناک ماجرا اینجاست که اطلاعات بسیار حساس‌تری نظیر داده‌های کاربران و توکن‌های امنیتی دسترسی را هم در بر می‌گیرند.

هرچند نسخه دوم این سرویس یعنی IMDSv2 بسیاری از این خطرات را مهار می‌کند، اما اواخر سال گذشته که باب مشغول این ماجراجویی بود، سرویس Bedrock AgentCore همچنان از نسخه قدیمی و آسیب‌پذیر IMDSv1 استفاده می‌کرد.

فراداده‌هایی که این ایجنت خوش‌خدمت به باب تحویل داد، شامل اطلاعات اعتباری موقت خود ایجنت بود! بنابراین باب این کلید‌ها را روی سیستم شخصی‌اش ذخیره کرد و از راه دور تمام ایجنت‌های دیگر آن شرکت را در آن ریجن AWS شناسایی و فهرست کرد. او در قدم بعدی وارد سرویس ثبت کانتینر‌های آمازون (ECR) شد، ایمیج‌های کانتینری ایجنت‌ها را دانلود کرد و تک‌تک آن‌ها را با دسترسی روت (Root) به اجرا درآورد تا سورس‌کد و پشت‌صحنه آن‌ها را بررسی کند.

این دسترسی‌های به سرقت رفته حتی به باب اجازه داد تا منابع حافظه موجود در آن ریجن AWS، از جمله حافظه‌های مورد استفاده ایجنت‌ها را پیدا کند. او با نفوذ به این حافظه‌ها توانست فهرست کاربران و تمام نشست‌ها (Sessions) و مکالمات آن‌ها با ایجنت‌ها را هم بیرون بکشد.

پژوهشگران امنیتی در شرکت زنیت لبز (Zenity Labs) این یافته‌های نگران‌کننده را در دسامبر ۲۰۲۵ به آمازون (AWS) گزارش دادند.

تامیر ایشای شربت (Tamir Ishay Sharbat) و لانا سلامه (Lana Salameh)، پژوهشگران زنیت لبز، در یک پست وبلاگی توضیح دادند: «ما متوجه شدیم ایجنت‌هایی که از طریق AgentCore مستقر شده‌اند، می‌توانند به اندپوینت‌های IMDS نمونه خودشان دسترسی پیدا کنند. این آسیب‌پذیری به این معنا بود که یک نفوذگر خارجی تنها با داشتن دسترسی چت به یک ایجنت آسیب‌پذیر، می‌توانست فقط با ارسال یک پرامپت ساده، اطلاعات اعتباری IMDS آن را بدزدد و با تکیه بر آن‌ها کنترل تمام ایجنت‌های AgentCore را در همان حساب کاربری AWS و همان ریجن به دست بگیرد.»

این پژوهشگران توضیح می‌دهند که ریشه اصلی مشکل به این برمی‌گردد که ماشین مجازی سبک فایرکرکر (Firecracker MicroVM) مورد استفاده در AgentCore نتوانسته بود ایزوله‌سازی شبکه مناسبی فراهم کند. در نتیجه یک مهاجم — شاید فکر کنید این بار کار «مالوری» بود، اما در واقع باز هم پای همان باب در میان بود! — می‌توانست با وادار کردن ایجنت به اجرای یک حمله جعل درخواست سمت سرور (SSRF)، اطلاعات اعتباری موقت AWS را برای نقش IAM اختصاص‌یافته به آن فرآیند برباید.

فاجعه زمانی عمیق‌تر می‌شود که بدانیم نقش پیش‌فرض IAM در AgentCore دسترسی‌های بسیار فراتر از نیازی داشت؛ یعنی دامنه‌اش به جای یک ایجنت واحد، کل منابع AgentCore در آن ریجن را در بر می‌گرفت! به همین دلیل هر کسی که به این اطلاعات اعتباری موقت IAM دست می‌یافت، می‌توانست ایجنت‌های دیگر را راه‌اندازی کند، نشست‌ها را بخواند، روی حافظه ایجنت‌ها بنویسد و حتی اطلاعات محرمانه را از سرویس مدیریت اسرار آمازون (AWS Secrets Manager) بیرون بکشد.

شربت و سلامه در این باره می‌گویند: «ما با بهره‌گیری از اطلاعات اعتباری IMDS توانستیم درخواست‌های مستقیم API ارسال کنیم تا حافظه‌های جدیدی برای ایجنت‌ها و کاربران مختلف بسازیم. این حافظه‌های دستکاری‌شده به نوبه خود رفتار ایجنت را به شکلی پایدار تغییر می‌دادند و در نشست‌های بعدی، اهداف ایجنت‌ها را کاملاً به سرقت برده و منحرف می‌کردند.»

پژوهشگران زنیت دسامبر گذشته سناریوی فرضی باب را برای آمازون شرح دادند و سپس در ژانویه ۲۰۲۶ جزئیات بیشتری درباره سطح دسترسی بیش از حد مجاز AgentCore ارسال کردند. در ۱۲ آوریل ۲۰۲۶، شرکت AWS به این نهاد امنیتی پاسخ داد که گزارش آن‌ها «آموزنده» بوده و پرونده را بست؛ در حالی که یادآور شد AgentCore از ۱۴ فوریه ۲۰۲۶ به‌روزرسانی شده و حالا منحصراً از IMDSv2 استفاده می‌کند.

با این حال، دسترسی‌های نامحدود و بیش از اندازه AgentCore دست‌کم تا ۲۲ ژوئن ۲۰۲۶ پابرجا ماند؛ زمانی که زنیت وضعیت را دوباره بررسی کرد و دید این مشکل هنوز حل نشده است. در نهایت، بررسی نهایی زنیت در ۲۹ سپتامبر ۲۰۲۶ نشان داد که آمازون مشکلات باقی‌مانده را برطرف کرده است؛ موضوعی که مسیر را هموار کرد تا ماجرای فرضی باب بالاخره علنی و روایت شود.

دیدگاه ها و گفتگوی تخصصی

نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید

۰ دیدگاه

هنوز دیدگاهی برای این مطلب ثبت نشده است

اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.

مطالب مرتبط و پیشنهادی

دسته‌گل‌های جنجالی هوش مصنوعی آنتروپیک؛ کاخ سفید گزارش تخلفات را اجباری کرد!
آخرین اخبار

دسته‌گل‌های جنجالی هوش مصنوعی آنتروپیک؛ کاخ سفید گزارش تخلفات را اجباری کرد!

پس از دسته‌گل‌های اخیر مدل‌های هوش مصنوعی آنتروپیک و نفوذ ناخواسته آن‌ها به سامانه‌های دولتی، کاخ سفید رویکرد ملایم قبلی را کنار گذاشت. حالا دولت آمریکا با ابلاغ دستورالعملی تازه، تمامی توسعه‌دهندگان هوش مصنوعی را موظف کرده که هرگونه حادثه و خطای امنیتی مدل‌های خود را فوراً گزارش داده و خسارات ناشی از آن را جبران کنند.

۴ دقیقه مطالعه
۰
۱۸ مهر
شاهکار ارتش ۲۰۰۰ ایجنتی پرایم اینتلکت؛ بازنویسی پرایم ایجنت با زبان راست و سرعت ۱۳ برابری!
آخرین اخبار

شاهکار ارتش ۲۰۰۰ ایجنتی پرایم اینتلکت؛ بازنویسی پرایم ایجنت با زبان راست و سرعت ۱۳ برابری!

استارتاپ پرایم اینتلکت در اقدامی شگفت‌انگیز، با هماهنگی بیش از ۲۰۰۰ ایجنت هوش مصنوعی موفق شد فریم‌ورک پرایم ایجنت را ظرف دو هفته از تایپ‌اسکریپت به زبان راست بازنویسی کند. نتیجه این مهاجرت عظیم، کاهش ۸۳ درصدی مصرف حافظه و جهش چشمگیر ۱۳ برابری در سرعت اجرای این ابزار متن‌باز است.

۵ دقیقه مطالعه
۰
۱۸ مهر
هوش مصنوعی کلود هر روز صبح صفحه تب جدید کروم را از نو می‌سازد؛ آن‌هم با ۷۵ سنت!
آخرین اخبار

هوش مصنوعی کلود هر روز صبح صفحه تب جدید کروم را از نو می‌سازد؛ آن‌هم با ۷۵ سنت!

پروژه متن‌باز جدیدی به نام ai-newtab با تکیه بر هوش مصنوعی کلود، هر روز صفحه تب جدید کروم را متناسب با علایق و تاریخچه وب‌گردی شما از نو می‌سازد. این ابزار با هزینه روزانه حدود ۰.۷۵ دلار، یک صفحه خانگی شخصی‌سازی‌شده و جذاب آماده می‌کند.

۲ دقیقه مطالعه
۰
۱۸ مهر