Un solo messaggio di chat basta a dirottare gli agenti AI su AWS
Un unico messaggio inviato a un agente AI accessibile al pubblico è bastato per prendere il controllo di tutti gli agenti presenti nello stesso account e nella stessa regione di Amazon Web Services. Lo hanno dimostrato i ricercatori di Zenity Labs sulla piattaforma Amazon Bedrock AgentCore.

- Un singolo prompt ha permesso di controllare tutti gli agenti AI di un account AWS.
- Un agente ha consegnato le credenziali interne, usate poi fuori dalla piattaforma.
- AWS ha corretto solo in parte: servono permessi minimi assegnati a mano.
Che cosa hanno scoperto i ricercatori
Amazon Bedrock AgentCore è la piattaforma di AWS per far girare agenti AI aziendali, cioè programmi basati su modelli linguistici che possono usare strumenti, conservare una memoria e accedere a dati interni. Zenity Labs, società specializzata in sicurezza, ha individuato una catena di vulnerabilità che ha battezzato AgentCorruption.
Per sfruttarla bastava poter chattare con un solo agente esposto al pubblico, per esempio un assistente per il servizio clienti. Secondo Zenity il problema era sistemico e riguardava agenti dotati di strumenti integrati in più account AWS.
La sandbox che non c'era
Gli agenti non erano davvero isolati. AWS mette a disposizione un servizio interno di metadati, raggiungibile a un indirizzo riservato, che fornisce credenziali temporanee per autenticarsi sui propri sistemi: chi le intercetta può spacciarsi per quella macchina. Un agente non dovrebbe poterlo contattare, ma i ricercatori lo hanno semplicemente chiesto in linguaggio naturale e l'agente, costruito con il framework open source Strands di AWS, ha interrogato il servizio e inviato i risultati a un server esterno. La barriera di isolamento, la cosiddetta sandbox, scrivono, semplicemente non esisteva.
Le credenziali rubate funzionavano anche fuori dalla piattaforma, sui computer dei ricercatori. A peggiorare le cose, i permessi predefiniti di AgentCore non erano limitati al singolo agente ma valevano per tutti quelli dello stesso account e della stessa regione, con diritti di lettura, scrittura e cancellazione. Così è stato possibile elencare gli agenti, scaricare in pochi secondi i loro pacchetti di codice, che spesso contengono password o chiavi API dimenticate, leggere tutte le conversazioni private tra utenti e agenti e passare, per esempio, da un agente pubblico a uno interno della finanza. Dove era attiva la memoria a lungo termine, i ricercatori hanno potuto alterarla, inserendo istruzioni che facevano inoltrare le conversazioni future a un destinatario esterno.
Perché conta
Gli agenti AI stanno entrando nei processi aziendali anche in Italia, spesso appoggiandosi a piattaforme cloud statunitensi come AWS. Questo caso mostra che un agente non è solo un chatbot: è un sistema con credenziali e permessi, e un semplice messaggio in italiano o in inglese può diventare un vettore di attacco.
AWS ha corretto il problema solo in parte, rendendo più difficile per i nuovi agenti recuperare i metadati interni e restringendo il ruolo di esecuzione predefinito. I ricercatori raccomandano comunque alle aziende di assegnare manualmente ai propri agenti ruoli più rigidi, con i diritti minimi necessari.


