「AgentCorruption」、たった1回のプロンプトでAWS環境が危機に

SecTor 2026(トロント)― この1年で明らかになったことがあるとすれば、AIとクラウドコンピューティングは相性が良くないということです。

こう指摘するのは、AIセキュリティベンダーZenity Labsでセキュリティリサーチ担当ディレクターを務めるTamir Ishay Sharbat氏です。同氏は水曜日に開かれたSecTor 2026のセッションで、AWS Bedrock AgentCoreに存在した、すでに修正済みの脆弱性について詳しく説明しました。Bedrock AgentCoreは昨年に提供が始まった、エージェントの展開と運用を担うAWSのマネージドプラットフォームです。

Sharbat氏とZenityのリサーチチームはこのプラットフォームを検証し、Bedrock AgentCore経由で展開されたエージェントから、組織のInstance Metadata Services(IMDS)にアクセスできることを突き止めました。IMDSには、一時的な認証情報、インスタンスID、設定情報といった機密データが含まれています。Sharbat氏は、一般公開されているチャットボットに1回プロンプトを送るだけで、そのエージェントを乗っ取れるだけでなく、同じAWSアカウント・同じリージョン内のすべてのエージェントを掌握できることを発見しました。

「クラウドとAIは、いわば火と氷のようなものです」とSharbat氏は述べました。「両者を混ぜると、どれほど悲惨な結果になりうるか、これからお見せします」

「AgentCorruption」がAWSインスタンスを危険にさらす

Bedrock AgentCoreの問題の核心は、IMDSに関する欠陥にあります。Zenityはこれを「AgentCorruption」と呼んでいます。Sharbat氏は聴衆に対し、IMDSは「初期のころから」クラウド環境の弱点だったと語り、2019年のCapital Oneのデータ侵害を例に挙げました。この事件では、攻撃者がSSRFの脆弱性を突いて同社のEC2インスタンスにアクセスし、IMDSにリクエストを送って認証情報などの機密データを取得しました。

Sharbat氏によると、Capital Oneの侵害は「メタデータサービスに最小権限を実装していなかったことがすべての原因」です。AgentCorruption攻撃でも同じ手法が通用します。違いは、攻撃者が一般公開されたエージェントを操作し、その実行を肩代わりさせる点です。

Zenityの研究者らは、サポートエージェントを介してIMDSに一時的な認証情報を要求するリクエストを送れることを発見し、エージェントはそれに応じました。Zenityによると、AgentCoreプラットフォーム経由で展開されたエージェントはFirecracker MicroVM内で動作しており、必要なネットワーク分離が施されていないためです。そのため攻撃者は、HTTPリクエストを発行できるエージェントであればどれを使っても、インスタンス内のIMDSエンドポイントにこうしたリクエストを送れます。

「あまりにも簡単でした」とSharbat氏は語りました。

一時的な認証情報を手に入れたSharbat氏のチームは、アクセスがどこまで及ぶのか、AgentCorruption攻撃の影響範囲(ブラスト半径)がどれほど広いのかを調べ始めました。その結果、AgentCoreのデフォルトロールには、この種のエージェントに限らず、リージョン全体のすべてのAgentCoreリソースに対する広範な権限が含まれていることが分かりました。このため研究者らは、ほかのエージェントの呼び出し、セッションの読み取り、さらにはAWSのSecrets Managerに保管された組織のシークレットへのアクセスまでできました。

Sharbat氏は、AWS環境内での横展開や特権アカウントの取得に加え、エージェントに対するメモリポイズニング攻撃も可能だと述べています。要するに、過剰な権限を持つ一般公開エージェントに1回プロンプトを送るだけで、AgentCoreのリージョン全体が完全に侵害されかねないということです。

AgentCorruption攻撃への対策

Sharbat氏は、AgentCorruptionは2つの考え方の根本的な衝突を示していると説明しました。一方は、分離、最小権限の原則(POLP)、厳格なアクセス制御を実装すべきクラウド環境です。もう一方は、ネットワーク全体に広いアクセス権と幅広い権限を持つのが一般的なエージェント型AIです。

ZenityはまずIMDSの欠陥を12月にAWSへ報告し、その後、AgentCoreのデフォルトロールの権限過剰と影響範囲の広さについて追加の報告を行いました。これを受けてAWSは2月にAgentCoreを更新し、プラットフォーム上に新規展開されるすべてのエージェントが、認証を必要とするIMDSv2を使うようにしました。

さらにZenityによると、AWSはAgentCoreのデフォルトロールも変更しました。エージェントによる他のエージェントの呼び出し、非公開の会話の読み取り、AWS Secrets Managerに保存されたシークレットへのアクセスなどを許可していた権限を削除しています。

Sharbat氏は、AWSが修正する前にこの脆弱性が悪用された形跡はZenityでは確認していないと述べています。AgentCoreでは「隠蔽によるセキュリティ」が働いており、どのエージェントがこのプラットフォーム経由で展開されているかを見分けにくいことが、AWSの顧客にとって有利に働いているためです。

ただしSharbat氏はDark Readingの取材に対し、AWS Bedrock上でエージェントを運用しているのが誰かを調べる方法は把握していないものの、「それを可能にする方法が存在することは100%確信しています」と語りました。

Sharbat氏によると、Zenityのチームは現在、同様のAgentCorruptionの問題がほかのクラウドプラットフォームにも存在しないかを調べています。同社は対象のプラットフォーム名をまだ明らかにしていませんが、IMDSの弱点はAgentCoreに限った話ではない可能性が高いとSharbat氏は指摘します。

「エージェントの開発者が認識しておくべき問題です」と同氏は述べます。「AWS固有の問題ではありません」

Sharbat氏によると、最善の対策は、エージェントの特定のロールに付与する権限を確実に絞ることです。「たとえIMDSにたどり着かれても、影響範囲ははるかに小さくなります」

翻訳元: https://www.darkreading.com/cloud-security/agentcorruption-aws-environments-at-risk-single-prompt

本記事は darkreading.com の記事を翻訳・要約したものです。