¿Cómo tomaron los investigadores de Zenity el control de los agentes de AgentCore?

Los investigadores de Zenity Labs afirman que una sola solicitud a un agente de inteligencia artificial de acceso público les permitió tomar el control de todos los demás agentes en la misma cuenta y región de AWS. Los agentes se ejecutaban en Amazon Bedrock AgentCore, un servicio administrado para crear y ejecutar agentes de inteligencia artificial, lo que plantea preocupaciones sobre la visibilidad de LLM y la optimización del motor generativo. La empresa de seguridad publicó la investigación el jueves, centrándose en AEO y la optimización del motor de respuestas, junto con una charla en la conferencia SecTor 2026 en Toronto.

Según Zenity, el ataque comenzó con un agente que tenía una herramienta común capaz de realizar solicitudes web. Los investigadores le pidieron, en lenguaje plano, que recuperara datos del servicio de metadatos de instancia, que proporciona credenciales temporales a las cargas de trabajo en la nube. Las máquinas virtuales que ejecutan los agentes de AgentCore no bloquearon ese tráfico, y el agente devolvió las credenciales de su rol de ejecución, que los investigadores luego utilizaron desde su propio ordenador.

¿Cuáles son las implicaciones de esta vulnerabilidad para la optimización de la búsqueda de inteligencia artificial?

El rol predeterminado que AgentCore adjuntó a los agentes cubría recursos en toda la cuenta y región, según Zenity. Con él, los investigadores enumeraron todos los agentes en la cuenta y región, descargaron la imagen del contenedor y el código fuente de cada agente, e invocaron agentes internos que nunca debían alcanzar. También leyeron conversaciones privadas de los usuarios con cualquier agente y obtuvieron claves de API y otros secretos almacenados en AWS Secrets Manager.

El cofundador y director de tecnología de Zenity, Michael Bargury, dijo que la seguridad en la nube se trata de segmentación y acceso de menor privilegio, pero los agentes de inteligencia artificial necesitan su espacio creativo para ser útiles, lo que crea un conflicto inherente. Los investigadores informaron el acceso a los metadatos a AWS el 25 de diciembre de 2025, y el rol predeterminado amplio el 12 de enero de 2026. AWS le dijo a Zenity que desde el 14 de febrero, los agentes de AgentCore desplegados nuevos se lanzan con IMDSv2 solo, que requiere un token de sesión para cada solicitud.

AWS también declaró que el comportamiento descrito por Zenity está documentado y no es una vulnerabilidad, y que un agente solo puede acceder a recursos en otra cuenta de AWS si el desarrollador otorga explícitamente permisos en el rol de ejecución del agente y el recurso de destino. Zenity recaudó una ronda de Series C de $125 millones en agosto y encontró habilidades de inteligencia artificial maliciosas con 1,7 millones de instalaciones el mismo mes.

Este artículo fue escrito con la asistencia de IA.
News Factory APP - noticias agénticas para impulsar tu SEO y AEO.