นักวิจัยพบช่องโหว่ AWS Bedrock จี้เอเยนต์ AI ทั้งบัญชีได้ในพรอมต์เดียว

ประเด็นสำคัญ
ชุดช่องโหว่บนแพลตฟอร์ม Bedrock AgentCore ของ Amazon เปิดโอกาสให้นักวิจัยเข้ายึดเอเยนต์ AI ทั้งหมดของบริษัทในภูมิภาค AWS เดียวกันได้สำเร็จ โดยใช้เพียงข้อความแชทข้อความเดียวส่งไปยังเอเยนต์ที่เปิดเป็นสาธารณะ
ปัญหาหลักเกิดจากเอเยนต์ขาดการแยกส่วน (isolation) ที่เหมาะสมและยอมส่งมอบข้อมูลยืนยันตัวตนภายในของ AWS เมื่อถูกร้องขอ เนื่องจากแพลตฟอร์มกำหนดสิทธิ์เริ่มต้นกว้างเกินไปครอบคลุมทั้งภูมิภาค ส่งผลให้นักวิจัยเข้าถึงและจัดการซอร์สโค้ด, รหัสผ่าน, บทสนทนาส่วนตัว รวมถึงหน่วยความจำระยะยาวของเอเยนต์ตัวอื่นๆ ได้ทั้งหมด
ปัจจุบัน AWS ได้แก้ไขปัญหาบางส่วนด้วยการทำให้เอเยนต์ใหม่ดึงข้อมูล metadata ภายในได้ยากขึ้น พร้อมจำกัดสิทธิ์บทบาทการทำงานเริ่มต้น (default execution role) ให้เข้มงวดกว่าเดิม อย่างไรก็ตาม นักวิจัยยังแนะนำให้บริษัทต่างๆ กำหนดบทบาทการเข้าถึงให้เอเยนต์ AI ด้วยตนเองโดยใช้หลักสิทธิ์การเข้าถึงที่น้อยที่สุด (least privilege)
นักวิจัยจาก Zenity Labs ระบุว่า เอเยนต์ AI สาธารณะเพียงตัวเดียวบน Bedrock AgentCore ของ Amazon เพียงพอที่จะใช้เป็นช่องทางเข้ายึดเอเยนต์ AgentCore ทั้งหมดในบัญชี AWS และภูมิภาคเดียวกันได้
Amazon Bedrock AgentCore คือแพลตฟอร์มของ AWS สำหรับรันเอเยนต์ AI ระดับองค์กรที่มาพร้อมเครื่องมือและการจัดการสิทธิ์ ซึ่งทาง Zenity Labs พบชุดช่องโหว่ที่เรียกว่า "AgentCorruption"
ผู้โจมตีเพียงเข้าถึงแชทของเอเยนต์สาธารณะตัวเดียวก็สามารถใช้ประโยชน์จากช่องโหว่นี้ได้ นักวิจัยยืนยันว่าพรอมต์เพียงอันเดียวสามารถเปิดเผยบทสนทนาส่วนตัว ซอร์สโค้ด และข้อมูลยืนยันตัวตนที่จัดเก็บไว้ได้ทั้งหมด โดยปัญหานี้ถือเป็นข้อบกพร่องเชิงระบบที่ส่งผลกระทบต่อเอเยนต์ที่มีเครื่องมือในตัวในหลายบัญชี AWS
เอเยนต์ส่งมอบข้อมูลยืนยันตัวตนของตัวเอง โดยปกติ AWS จะรันบริการ Instance Metadata Service (IMDS) ที่ที่อยู่ภายใน 169.254.169.254 เพื่อให้ข้อมูลยืนยันตัวตนชั่วคราวสำหรับยืนยันตัวตนกับระบบ หากใครดักจับข้อมูลนี้ได้จะสามารถสวมรอยเป็น instance นั้นได้ทันที
แม้เอเยนต์ AI ไม่ควรเข้าถึงบริการดังกล่าวได้ แต่ AgentCore กลับขาดการแยกส่วนที่เหมาะสม ตามที่ระบุใน technical blog post ของ Zenity นักวิจัยได้สร้างเอเยนต์ทดสอบผ่าน Strands ซึ่งเป็นเฟรมเวิร์กโอเพนซอร์สจาก AWS เมื่อสั่งด้วยภาษาธรรมดาให้สอบถามบริการ metadata และส่งผลลัพธ์ออกไปยังเซิร์ฟเวอร์ภายนอก เอเยนต์ก็ทำตามคำสั่งทันทีโดยไม่มีขอบเขต sandbox ป้องกันไว้

ข้อมูลยืนยันตัวตนที่ถูกขโมยมาสามารถนำไปใช้งานภายนอกแพลตฟอร์มได้ทันที ทำให้ผู้โจมตีไม่จำเป็นต้องพึ่งพาเอเยนต์ในการเจาะระบบต่อ นอกจากนี้บริการ metadata ยังเผยข้อมูลใบรับรอง คีย์บริการภายใน และ presigned URL สำหรับที่เก็บข้อมูล S3 ภายในที่ไม่ใช่ของบัญชีนักวิจัยเองอีกด้วย

Zenity ชี้ว่าแม้จะนำเครื่องมือเว็บออกก็ไม่สามารถแก้ปัญหาได้ เพราะข้อบกพร่องอยู่ที่ตัวแพลตฟอร์ม โดยนักวิจัยสามารถทำการโจมตีผ่านเครื่องมือ command-line ได้เช่นกัน
สิทธิ์เริ่มต้นที่เปิดเผยเอเยนต์ทุกตัวในภูมิภาค
การเข้ายึดครองระบบทำได้ง่ายเพราะสิทธิ์เริ่มต้นของ AgentCore ไม่ได้จำกัดไว้เฉพาะเอเยนต์ตัวนั้นๆ แต่มีผลกับเอเยนต์ทุกตัวในบัญชีและภูมิภาคเดียวกัน โดยอนุญาตทั้งการอ่าน เขียน และลบ ซึ่งนำไปสู่การทำลายข้อมูลได้

ด้วยสิทธิ์เหล่านี้ นักวิจัยสามารถลิสต์รายชื่อ ดาวน์โหลดโค้ด และเรียกใช้งานเอเยนต์ทุกตัวได้ในเวลาไม่กี่วินาที ซึ่งในแพ็กเกจเหล่านั้นมักมีรหัสผ่านหรือ API key ที่ถูกทิ้งไว้ ทำให้ผู้โจมตีสามารถข้ามจากเอเยนต์บริการลูกค้าทั่วไปไปยังเอเยนต์การเงินภายในเพื่อเข้าถึงข้อมูลสำคัญและอ่านบทสนทนาส่วนตัวของผู้ใช้ได้ทั้งหมด

สำหรับเอเยนต์ที่มีหน่วยความจำระยะยาว นักวิจัยสามารถแก้ไขหน่วยความจำเพื่อฝังคำสั่งอันตราย (memory poisoning) เช่น การสั่งให้เอเยนต์ส่งต่อบทสนทนาในอนาคตไปยังเซิร์ฟเวอร์ภายนอก โดยที่ผู้ใช้ยังคงเชื่อใจเอเยนต์ตัวเดิม รายละเอียดเพิ่มเติมถูกระบุไว้ใน บทความเรื่องการวางยาพิษหน่วยความจำ (memory poisoning)
แม้ AWS จะแนะนำให้เก็บรหัสผ่านแยกในที่ปลอดภัย แต่สิทธิ์เริ่มต้นของ AgentCore กลับบั่นทอนการป้องกันนั้นลง โดยอนุญาตให้เอเยนต์เข้าถึงข้อมูลใน AWS Secrets Manager รวมถึงคีย์บริการภายนอกได้ตามที่ระบุใน บทความเรื่องการขโมยข้อมูลยืนยันตัวตน
AWS จำกัดการเข้าถึง metadata และสิทธิ์เริ่มต้นให้เข้มงวดขึ้น
Zenity รายงานสิ่งที่พบให้ AWS ทราบเมื่อวันที่ 25 ธันวาคม 2025 ส่งผลให้ AWS เปลี่ยนมาใช้ IMDSv2 เป็นค่าเริ่มต้นสำหรับการปรับใช้ AgentCore ใหม่ ซึ่งมีความปลอดภัยสูงกว่าเวอร์ชันเดิมที่นักวิจัยใช้โจมตี นอกจากนี้ Zenity ซึ่งเป็นผู้ขายแพลตฟอร์มความปลอดภัย AI ยังมีบทบาทสำคัญในการรายงานช่องโหว่นี้
รายงานล่าสุดระบุว่า AWS ได้ปรับเปลี่ยนบทบาทการทำงานเริ่มต้น (default execution role) ของ AgentCore เมื่อช่วงเดือนสิงหาคม โดยไม่อนุญาตให้เอเยนต์เรียกใช้ตัวอื่น หรือแอบอ่านบทสนทนาและดึงข้อมูลจาก Secrets Manager ได้อีก อย่างไรก็ตาม นักวิจัยยังคงแนะนำให้องค์กรสร้างบทบาทที่กำหนดเอง (custom roles) เพื่อความปลอดภัยสูงสุด ซึ่งสามารถศึกษาได้จาก วิเคราะห์บทบาทเริ่มต้น
Micheal Bargury CTO ของ Zenity ตั้งข้อสังเกตว่า ความท้าทายอยู่ที่การรักษาสมดุลระหว่างความปลอดภัยคลาวด์ที่เน้นการจำกัดสิทธิ์ กับความยืดหยุ่นที่เอเยนต์ AI ต้องการเพื่อสร้างสรรค์งาน หากเอเยนต์สาธารณะและเอเยนต์ภายในใช้สภาพแวดล้อมร่วมกัน ช่องโหว่เพียงจุดเดียวอาจทำลายระบบรักษาความปลอดภัยทั้งหมดได้ทันที
การโจมตีอื่นๆ ได้เผยให้เห็นจุดอ่อนที่คล้ายกันในเอเยนต์ AI
สิ่งที่พบใน AgentCore สอดคล้องกับงานวิจัยอื่นๆ ของ Zenity เช่น งานวิจัย AgentFlayer ที่พบว่าการโจมตีแบบ zero-click สามารถเจาะ Salesforce Einstein และ Copilot Studio ได้ หรือ AgentForger ที่ใช้เพียงลิงก์ ChatGPT ที่ถูกดัดแปลงเพื่อสร้างเอเยนต์อันตรายใน OpenAI Workspace
ในขณะที่ OpenAI แก้ไขช่องโหว่ใน 4 วัน แต่สิทธิ์ที่กว้างเกินไปของ AgentCore กลับคงอยู่นานหลายเดือน ปัจจุบัน AWS ได้ เปิดให้ทุกองค์กรใช้งาน AgentCore แล้ว โดยมีลูกค้ารายใหญ่เช่น Sony และ Ericsson
นอกจากนี้ Google DeepMind ยังระบุว่าการจัดการหน่วยความจำระยะยาวเป็นหนึ่งใน การจัดหมวดหมู่ "AI Agent Traps," ขณะที่งานวิจัย "Agents of Chaos," พบว่าเอเยนต์ OpenClaw สามารถถูกควบคุมจากระยะไกลผ่านเอกสารภายนอกได้ ซึ่งสอดคล้องกับหลักการที่ Sam Altman CEO ของ OpenAI เคยกล่าวไว้ว่า เอเยนต์ควรได้รับเพียงสิทธิ์การเข้าถึงขั้นต่ำที่จำเป็นเท่านั้น
ความคิดเห็น (0)
เข้าสู่ระบบเพื่อร่วมแสดงความเห็น
สมัครสมาชิกมาเป็นคนแรกที่แสดงความเห็นกันเลยโบร
