一个提示词接管AWS账号内全部AI智能体

据The Decoder报道,安全公司Zenity Labs周三披露了一组针对亚马逊云AI智能体平台的漏洞链,代号「AgentCorruption」。结论相当惊人:在亚马逊Bedrock AgentCore平台上,只要能和一个公开可访问的AI智能体对话,一条提示词就足以接管同一AWS账号、同一区域内的所有AgentCore智能体。
Bedrock AgentCore是AWS运行企业级AI智能体的平台,提供工具、记忆与访问管理。突破口是AWS的实例元数据服务(IMDS,内部地址169.254.169.254)——它负责向云上的实例和负载发放临时凭证,谁拿到凭证谁就能冒充该实例。正常情况下AI智能体不该碰到它,但Zenity发现AgentCore缺乏隔离:研究人员用AWS开源框架Strands搭了个带网页工具的测试智能体,用自然语言让它去查询元数据服务并把结果发到外部地址,智能体照做了。
拿到的临时凭证在平台之外的研究人员自己电脑上依然有效,攻击从此不再依赖原智能体。更糟的是,这些凭证挂在一个默认执行角色下,权限并不限于单个智能体,而是覆盖同账号同区域的全部AgentCore智能体,且含读、写、删。凭借它,研究者几秒钟内就能列出所有智能体、下载其容器镜像与源码包(里面常藏着被遗忘的密码和API密钥)、逐一调用,还能读到所有用户的私密对话。
长期记忆功能也被玩出了花样:研究人员向智能体记忆里植入恶意指令,让它把之后的所有对话转发到攻击者控制的外部地址。用户会继续和一个看似可信的企业智能体聊天,却不知道它已在替攻击者干活。这种「记忆投毒」让攻击得以长期潜伏,也意味着事后清理凭据也未必能根除隐患。
Zenity早在2025年12月25日就向AWS做了负责任披露。AWS随后将新部署的AgentCore默认改用更安全的IMDSv2,并在今年8月前后收紧默认执行角色——不再允许智能体互相调用、读取私密对话或取回密钥管理服务里的凭证。但研究人员认为修复并不彻底,提醒企业手动为每个智能体分配最小权限。Zenity CTO迈克尔·巴尔古里的总结是:云安全讲求隔离与最小权限,而AI智能体要有发挥空间才有用,两者天然冲突。该公司在多伦多SecTor 2026大会上展示了这项研究。
编译自 The Decoder,原标题:"A single prompt was enough to hijack every AI agent in an AWS account, Zenity researchers found"