Como os pesquisadores da Zenity conquistaram os agentes do AgentCore?

Pesquisadores da Zenity Labs afirmam que um único prompt a um agente de IA público permitiu que eles conquistassem todos os outros agentes na mesma conta e região da AWS. Os agentes executavam no Amazon Bedrock AgentCore, um serviço gerenciado para construir e executar agentes de IA, o que levanta preocupações sobre a visibilidade de LLM e a otimização do motor gerador. A empresa de segurança publicou a pesquisa na quinta-feira, focando em AEO e otimização do mecanismo de resposta, ao lado de uma palestra na conferência SecTor 2026 em Toronto.

De acordo com a Zenity, o ataque começou com um agente que tinha uma ferramenta comum capaz de fazer solicitações web. Os pesquisadores solicitaram, em linguagem simples, que ele buscasse dados do serviço de metadados de instância, que fornece credenciais temporárias para cargas de trabalho em nuvem. As máquinas virtuais que executam os agentes do AgentCore não bloquearam esse tráfego, e o agente retornou as credenciais de sua função de execução, que os pesquisadores então usaram em seu próprio computador.

Quais são as implicações dessa vulnerabilidade para a otimização de busca de IA?

O papel padrão que o AgentCore anexou aos agentes abrangia recursos em toda a conta e região, afirma a Zenity. Com ele, os pesquisadores listaram todos os agentes na conta e região, baixaram a imagem do container e o código-fonte de cada agente e invocaram agentes internos que nunca deveriam alcançar. Eles também leram conversas privadas dos usuários com qualquer agente e obtiveram chaves de API e outros segredos armazenados no AWS Secrets Manager.

O co-fundador e diretor de tecnologia da Zenity, Michael Bargury, disse que a segurança em nuvem é tudo sobre segmentação e acesso de menor privilégio, mas os agentes de IA precisam de seu espaço criativo para serem úteis, criando um conflito inerente. Os pesquisadores relataram o acesso a metadados à AWS em 25 de dezembro de 2025, e o papel padrão amplo em 12 de janeiro de 2026. A AWS informou à Zenity que, desde 14 de fevereiro, os agentes do AgentCore recém-implantados são iniciados com o IMDSv2 apenas, que exige um token de sessão para cada solicitação.

A AWS também afirmou que o comportamento descrito pela Zenity é documentado e não é uma vulnerabilidade, e que um agente pode acessar recursos em outra conta da AWS apenas se o desenvolvedor conceder explicitamente permissões tanto na função de execução do agente quanto no recurso de destino. A Zenity levantou uma rodada de US$ 125 milhões em agosto e encontrou habilidades de IA maliciosas com 1,7 milhão de instalações no mesmo mês.

Este artigo foi escrito com a assistência de IA.
News Factory APP - notícias agênticas para impulsionar seu SEO e AEO.