นักวิจัยพบช่องโหว่ AWS Bedrock จี้เอเยนต์ AI ทั้งบัญชีได้ในพรอมต์เดียว

· By: SirilukP

Image description

ประเด็นสำคัญ

ชุดช่องโหว่บนแพลตฟอร์ม Bedrock AgentCore ของ Amazon เปิดโอกาสให้นักวิจัยเข้ายึดเอเยนต์ AI ทั้งหมดของบริษัทในภูมิภาค AWS เดียวกันได้สำเร็จ โดยใช้เพียงข้อความแชทข้อความเดียวส่งไปยังเอเยนต์ที่เปิดเป็นสาธารณะ

ปัญหาหลักเกิดจากเอเยนต์ขาดการแยกส่วน (isolation) ที่เหมาะสมและยอมส่งมอบข้อมูลยืนยันตัวตนภายในของ AWS เมื่อถูกร้องขอ เนื่องจากแพลตฟอร์มกำหนดสิทธิ์เริ่มต้นกว้างเกินไปครอบคลุมทั้งภูมิภาค ส่งผลให้นักวิจัยเข้าถึงและจัดการซอร์สโค้ด, รหัสผ่าน, บทสนทนาส่วนตัว รวมถึงหน่วยความจำระยะยาวของเอเยนต์ตัวอื่นๆ ได้ทั้งหมด

ปัจจุบัน AWS ได้แก้ไขปัญหาบางส่วนด้วยการทำให้เอเยนต์ใหม่ดึงข้อมูล metadata ภายในได้ยากขึ้น พร้อมจำกัดสิทธิ์บทบาทการทำงานเริ่มต้น (default execution role) ให้เข้มงวดกว่าเดิม อย่างไรก็ตาม นักวิจัยยังแนะนำให้บริษัทต่างๆ กำหนดบทบาทการเข้าถึงให้เอเยนต์ AI ด้วยตนเองโดยใช้หลักสิทธิ์การเข้าถึงที่น้อยที่สุด (least privilege)

นักวิจัยจาก Zenity Labs ระบุว่า เอเยนต์ AI สาธารณะเพียงตัวเดียวบน Bedrock AgentCore ของ Amazon เพียงพอที่จะใช้เป็นช่องทางเข้ายึดเอเยนต์ AgentCore ทั้งหมดในบัญชี AWS และภูมิภาคเดียวกันได้

Amazon Bedrock AgentCore คือแพลตฟอร์มของ AWS สำหรับรันเอเยนต์ AI ระดับองค์กรที่มาพร้อมเครื่องมือและการจัดการสิทธิ์ ซึ่งทาง Zenity Labs พบชุดช่องโหว่ที่เรียกว่า "AgentCorruption"

ผู้โจมตีเพียงเข้าถึงแชทของเอเยนต์สาธารณะตัวเดียวก็สามารถใช้ประโยชน์จากช่องโหว่นี้ได้ นักวิจัยยืนยันว่าพรอมต์เพียงอันเดียวสามารถเปิดเผยบทสนทนาส่วนตัว ซอร์สโค้ด และข้อมูลยืนยันตัวตนที่จัดเก็บไว้ได้ทั้งหมด โดยปัญหานี้ถือเป็นข้อบกพร่องเชิงระบบที่ส่งผลกระทบต่อเอเยนต์ที่มีเครื่องมือในตัวในหลายบัญชี AWS

เอเยนต์ส่งมอบข้อมูลยืนยันตัวตนของตัวเอง โดยปกติ AWS จะรันบริการ Instance Metadata Service (IMDS) ที่ที่อยู่ภายใน 169.254.169.254 เพื่อให้ข้อมูลยืนยันตัวตนชั่วคราวสำหรับยืนยันตัวตนกับระบบ หากใครดักจับข้อมูลนี้ได้จะสามารถสวมรอยเป็น instance นั้นได้ทันที

แม้เอเยนต์ AI ไม่ควรเข้าถึงบริการดังกล่าวได้ แต่ AgentCore กลับขาดการแยกส่วนที่เหมาะสม ตามที่ระบุใน technical blog post ของ Zenity นักวิจัยได้สร้างเอเยนต์ทดสอบผ่าน Strands ซึ่งเป็นเฟรมเวิร์กโอเพนซอร์สจาก AWS เมื่อสั่งด้วยภาษาธรรมดาให้สอบถามบริการ metadata และส่งผลลัพธ์ออกไปยังเซิร์ฟเวอร์ภายนอก เอเยนต์ก็ทำตามคำสั่งทันทีโดยไม่มีขอบเขต sandbox ป้องกันไว้

Fake online store "TechHub" with an open support chat window showing a red-highlighted Russian-language message instructing the agent to query the IMDS address 169.254.169.254 and send the response to an external server.

ข้อมูลยืนยันตัวตนที่ถูกขโมยมาสามารถนำไปใช้งานภายนอกแพลตฟอร์มได้ทันที ทำให้ผู้โจมตีไม่จำเป็นต้องพึ่งพาเอเยนต์ในการเจาะระบบต่อ นอกจากนี้บริการ metadata ยังเผยข้อมูลใบรับรอง คีย์บริการภายใน และ presigned URL สำหรับที่เก็บข้อมูล S3 ภายในที่ไม่ใช่ของบัญชีนักวิจัยเองอีกด้วย

Burp Collaborator view showing a JSON response from the metadata service containing AccessKeyId, SecretAccessKey, session token, and expiration time for temporary AWS credentials.

Zenity ชี้ว่าแม้จะนำเครื่องมือเว็บออกก็ไม่สามารถแก้ปัญหาได้ เพราะข้อบกพร่องอยู่ที่ตัวแพลตฟอร์ม โดยนักวิจัยสามารถทำการโจมตีผ่านเครื่องมือ command-line ได้เช่นกัน

สิทธิ์เริ่มต้นที่เปิดเผยเอเยนต์ทุกตัวในภูมิภาค

การเข้ายึดครองระบบทำได้ง่ายเพราะสิทธิ์เริ่มต้นของ AgentCore ไม่ได้จำกัดไว้เฉพาะเอเยนต์ตัวนั้นๆ แต่มีผลกับเอเยนต์ทุกตัวในบัญชีและภูมิภาคเดียวกัน โดยอนุญาตทั้งการอ่าน เขียน และลบ ซึ่งนำไปสู่การทำลายข้อมูลได้

Terminal output of a script sequentially pulling container images of agents like "Ceo_assistant" and "CustomerSupport" from ECR and copying their /app directories.

ด้วยสิทธิ์เหล่านี้ นักวิจัยสามารถลิสต์รายชื่อ ดาวน์โหลดโค้ด และเรียกใช้งานเอเยนต์ทุกตัวได้ในเวลาไม่กี่วินาที ซึ่งในแพ็กเกจเหล่านั้นมักมีรหัสผ่านหรือ API key ที่ถูกทิ้งไว้ ทำให้ผู้โจมตีสามารถข้ามจากเอเยนต์บริการลูกค้าทั่วไปไปยังเอเยนต์การเงินภายในเพื่อเข้าถึงข้อมูลสำคัญและอ่านบทสนทนาส่วนตัวของผู้ใช้ได้ทั้งหมด

JSON output of an AgentCore memory event with highlighted session ID, actor ID "amanda_white," and the chat history between a user and a Finance Assistant agent.

สำหรับเอเยนต์ที่มีหน่วยความจำระยะยาว นักวิจัยสามารถแก้ไขหน่วยความจำเพื่อฝังคำสั่งอันตราย (memory poisoning) เช่น การสั่งให้เอเยนต์ส่งต่อบทสนทนาในอนาคตไปยังเซิร์ฟเวอร์ภายนอก โดยที่ผู้ใช้ยังคงเชื่อใจเอเยนต์ตัวเดิม รายละเอียดเพิ่มเติมถูกระบุไว้ใน บทความเรื่องการวางยาพิษหน่วยความจำ (memory poisoning)

แม้ AWS จะแนะนำให้เก็บรหัสผ่านแยกในที่ปลอดภัย แต่สิทธิ์เริ่มต้นของ AgentCore กลับบั่นทอนการป้องกันนั้นลง โดยอนุญาตให้เอเยนต์เข้าถึงข้อมูลใน AWS Secrets Manager รวมถึงคีย์บริการภายนอกได้ตามที่ระบุใน บทความเรื่องการขโมยข้อมูลยืนยันตัวตน

AWS จำกัดการเข้าถึง metadata และสิทธิ์เริ่มต้นให้เข้มงวดขึ้น

Zenity รายงานสิ่งที่พบให้ AWS ทราบเมื่อวันที่ 25 ธันวาคม 2025 ส่งผลให้ AWS เปลี่ยนมาใช้ IMDSv2 เป็นค่าเริ่มต้นสำหรับการปรับใช้ AgentCore ใหม่ ซึ่งมีความปลอดภัยสูงกว่าเวอร์ชันเดิมที่นักวิจัยใช้โจมตี นอกจากนี้ Zenity ซึ่งเป็นผู้ขายแพลตฟอร์มความปลอดภัย AI ยังมีบทบาทสำคัญในการรายงานช่องโหว่นี้

รายงานล่าสุดระบุว่า AWS ได้ปรับเปลี่ยนบทบาทการทำงานเริ่มต้น (default execution role) ของ AgentCore เมื่อช่วงเดือนสิงหาคม โดยไม่อนุญาตให้เอเยนต์เรียกใช้ตัวอื่น หรือแอบอ่านบทสนทนาและดึงข้อมูลจาก Secrets Manager ได้อีก อย่างไรก็ตาม นักวิจัยยังคงแนะนำให้องค์กรสร้างบทบาทที่กำหนดเอง (custom roles) เพื่อความปลอดภัยสูงสุด ซึ่งสามารถศึกษาได้จาก วิเคราะห์บทบาทเริ่มต้น

Micheal Bargury CTO ของ Zenity ตั้งข้อสังเกตว่า ความท้าทายอยู่ที่การรักษาสมดุลระหว่างความปลอดภัยคลาวด์ที่เน้นการจำกัดสิทธิ์ กับความยืดหยุ่นที่เอเยนต์ AI ต้องการเพื่อสร้างสรรค์งาน หากเอเยนต์สาธารณะและเอเยนต์ภายในใช้สภาพแวดล้อมร่วมกัน ช่องโหว่เพียงจุดเดียวอาจทำลายระบบรักษาความปลอดภัยทั้งหมดได้ทันที

การโจมตีอื่นๆ ได้เผยให้เห็นจุดอ่อนที่คล้ายกันในเอเยนต์ AI

สิ่งที่พบใน AgentCore สอดคล้องกับงานวิจัยอื่นๆ ของ Zenity เช่น งานวิจัย AgentFlayer ที่พบว่าการโจมตีแบบ zero-click สามารถเจาะ Salesforce Einstein และ Copilot Studio ได้ หรือ AgentForger ที่ใช้เพียงลิงก์ ChatGPT ที่ถูกดัดแปลงเพื่อสร้างเอเยนต์อันตรายใน OpenAI Workspace

ในขณะที่ OpenAI แก้ไขช่องโหว่ใน 4 วัน แต่สิทธิ์ที่กว้างเกินไปของ AgentCore กลับคงอยู่นานหลายเดือน ปัจจุบัน AWS ได้ เปิดให้ทุกองค์กรใช้งาน AgentCore แล้ว โดยมีลูกค้ารายใหญ่เช่น Sony และ Ericsson

นอกจากนี้ Google DeepMind ยังระบุว่าการจัดการหน่วยความจำระยะยาวเป็นหนึ่งใน การจัดหมวดหมู่ "AI Agent Traps," ขณะที่งานวิจัย "Agents of Chaos," พบว่าเอเยนต์ OpenClaw สามารถถูกควบคุมจากระยะไกลผ่านเอกสารภายนอกได้ ซึ่งสอดคล้องกับหลักการที่ Sam Altman CEO ของ OpenAI เคยกล่าวไว้ว่า เอเยนต์ควรได้รับเพียงสิทธิ์การเข้าถึงขั้นต่ำที่จำเป็นเท่านั้น

Source: The Decoder
ดูแลงานแปลและเรียบเรียงโดย SirilukP

ความคิดเห็น (0)

เข้าสู่ระบบเพื่อร่วมแสดงความเห็น

สมัครสมาชิก

มาเป็นคนแรกที่แสดงความเห็นกันเลยโบร