Uma falha de segurança no Amazon Bedrock AgentCore, o serviço da AWS para criação de agentes de IA, permitiu que atacantes explorassem vulnerabilidades de isolamento de VM e permissões excessivas para roubar credenciais e obter controle sobre outros agentes e dados na nuvem. A descoberta, detalhada por pesquisadores da Zenity Labs, demonstra como um prompt aparentemente inofensivo pode desencadear um ataque devastador.
O cenário hipotético, mas plausível, envolve um usuário mal-intencionado, apelidado de Bob, interagindo com um agente de IA hospedado no TechHub, uma plataforma fictícia. Ao solicitar que o agente processasse um URL específico, Bob inadvertidamente instruiu o agente a acessar um endpoint que retornou dados do Instance Metadata Service (IMDS). O IMDS, presente em provedores de nuvem como AWS, Azure e Google Cloud, fornece metadados cruciais sobre instâncias de nuvem, incluindo informações de rede, imagens de sistema e chaves públicas. Crucialmente, em versões mais antigas do IMDS (como a v1, utilizada pelo AgentCore na época), ele também podia expor credenciais temporárias.
Mecanismos de Ataque e Isolamento Comprometido
O cerne da vulnerabilidade reside na falha do MicroVM Firecracker, utilizado pelo AgentCore, em fornecer isolamento de rede adequado. Isso permitiu que Bob executasse um ataque de Server-Side Request Forgery (SSRF). Ao instruir o agente a buscar as credenciais de sua função IAM associada, Bob obteve acesso temporário. O problema foi agravado pelas permissões excessivamente amplas concedidas à função padrão do AgentCore. Em vez de ser restrita a um único agente, a função permitia o controle sobre todos os recursos do AgentCore na região AWS. Com essas credenciais, Bob pôde enumerar outros agentes, extrair imagens de contêineres do Amazon Elastic Container Registry (ECR), inspecionar o código-fonte como root, descobrir recursos de memória e, o mais preocupante, acessar conversas e dados de usuários.
Exposição de Dados e Manipulação de Comportamento
As credenciais roubadas não apenas concederam acesso amplo, mas também permitiram a manipulação direta do comportamento dos agentes. Pesquisadores da Zenity Labs, Tamir Ishay Sharbat e Lana Salameh, explicaram em um post de blog que, ao alavancar as credenciais do IMDS, eles podiam enviar requisições diretas à API para criar novas memórias em diferentes agentes e usuários. Essas alterações persistentes poderiam sequestrar os objetivos dos agentes em sessões futuras, alterando fundamentalmente sua funcionalidade e confiabilidade. A capacidade de extrair conversas inteiras e acessar segredos do AWS Secrets Manager elevou o risco a um nível crítico, expondo dados sensíveis e a lógica de negócios.
Divulgação e Resposta da AWS
A Zenity Labs notificou a AWS sobre essas descobertas em dezembro de 2025, com acompanhamento em janeiro de 2026 detalhando o problema de privilégios excessivos. A resposta inicial da AWS, em abril de 2026, foi considerar o relatório "informativo" e fechá-lo, afirmando que o AgentCore já havia sido atualizado para usar exclusivamente o IMDSv2 em fevereiro de 2026. No entanto, as permissões excessivas permaneceram sem correção até pelo menos 22 de junho de 2026, quando a Zenity verificou novamente. Uma revisão final em 29 de setembro de 2026 confirmou que a AWS finalmente abordou os problemas pendentes. Após a publicação, a Amazon contestou a pesquisa, sugerindo que a vulnerabilidade exigiria erro do desenvolvedor para ser explorada, uma alegação que a Zenity Labs refuta com base na descrição do ataque.
Implicações e Perguntas em Aberto
Este incidente sublinha a complexidade da segurança em ambientes de nuvem e IA, onde a interação entre diferentes serviços e a configuração de permissões podem criar vetores de ataque imprevistos. A dependência de credenciais temporárias e a necessidade de isolamento robusto entre os componentes de uma arquitetura de nuvem são cruciais. A falha em isolar adequadamente as VMs e a concessão de permissões excessivas demonstram que mesmo as plataformas de nuvem mais avançadas podem apresentar riscos se não forem configuradas e mantidas com rigor.
O episódio levanta questões sobre a velocidade de resposta a vulnerabilidades críticas e a comunicação entre provedores de nuvem e pesquisadores de segurança. A demora na correção das permissões excessivas, mesmo após a atualização para IMDSv2, sugere desafios contínuos na gestão de segurança em larga escala. A alegação da Amazon de que o ataque requer erro do desenvolvedor contrasta com a descrição da Zenity, deixando em aberto qual cenário representa a realidade mais provável para futuras explorações.
Com reportagem de Brazil Valley
Source · The Register





