Ein Prompt entlockt AWS-Agenten die Zugangsdaten – AWS nennt das dokumentiertes Verhalten und plant Investitionen von 220 Milliarden Dollar

Ein simpler Prompt auf Englisch habe einen Bedrock-Agenten dazu gebracht, seine aktiven Cloud-Zugangsdaten herauszurücken, berichten Forscher. Die endgültige Behebung kam neun Monate nach der ersten Meldung. Am selben Tag verteidigte AWS-Chef Matt Garman die Investitionsausgaben hinter der Plattform.

Original lesen

Vincent JiangVincent Jiang · 3 min read
Share
Luftaufnahme einer AWS-Verfügbarkeitszone in Oregon mit großen Rechenzentrumgebäuden und einem vierten Gebäude im Bau
1 / 6Slide 1 of 6
Teil der AWS-Region us-west-2 in Oregon, aufgenommen im August 2023: drei Rechenzentren, ein viertes im Bau. Die Investitionen pro Quartal haben sich seitdem nahezu verfünffacht; für 2026 plant Garman rund 220 Milliarden Dollar.

Ein Prompt, das ganze Konto

Am 8. Oktober meldete Zenity Labs, ein simpler Prompt auf Englisch habe einen öffentlich zugänglichen Agenten dazu gebracht, seine aktiven Cloud-Zugangsdaten preiszugeben; die Forscher exportierten sie und bestätigten, dass sie außerhalb von AWS+1.78% — AWS, up 1.78 percent today funktionierten 12. Die Standardrolle von AgentCore, Amazons Managed-Service für Agenten, erlaubte ihnen anschließend, den Quellcode sämtlicher Agenten innerhalb eines einzigen AWS-Kontos und einer Region zu kopieren, private Gespräche der Nutzer zu lesen, Secrets auszulesen und Erinnerungen zu hinterlegen, die den Chat überdauerten 2. Zenity zufolge gibt es keine Hinweise darauf, dass die Schwachstelle in der Praxis ausgenutzt wurde 3.

Unit 42 hatte bereits am 18. September berichtet, dass das eingebaute Shell-Tool von AgentCore standardmäßig als Root läuft – im selben Speicherbereich, in dem Zugangsdaten im Klartext vorliegen: „Das ist der Zustand ab Werk“ 1. Der Forschungsdirektor von Zenity, Tamir Ishay Sharbat, nannte das Abgreifen der Zugangsdaten auf der SecTor-Konferenz in Toronto „so verdammt einfach“ 3.

AWS verweist auf die Dokumentation

Ein Sprecher sagte, die Untersuchung „stelle erwartetes und dokumentiertes Verhalten zu Unrecht als Schwachstelle dar“; ein Agent erlange nur dann Zugriff auf Ressourcen eines anderen Kontos, wenn der Entwickler auf beiden Seiten Berechtigungen erteilt habe 1. Den September-Bericht von Unit 42 schloss AWS als „informativ“ ab 1.

Schwerer wiegt der Zeitplan. Zenity meldete den Pfad zu den Zugangsdaten am 25. Dezember 2025, die weitreichende Standardrolle am 12. Januar; AWS stellte neue Agenten am 14. Februar auf ausschließlich IMDSv2 um, schloss die Meldung zu den Metadaten im April als informativ, ließ die Standardrolle im Juni unverändert und schränkte sie erst am 29. September ein 2. Eine CVE-Nummer wurde nie vergeben 2.

Die meisten Kunden ändern die Voreinstellungen nie

Nach dem Modell der geteilten Verantwortung muss Amazon die Sandbox reparieren; das Umschreiben der Voreinstellungen ist Sache der Kunden – und die meisten werden das nie tun, urteilt Info-Tech-Analyst Fred Chagnon 1. Was an Prüfung bleibt, ist die Checkliste des Beraters Justin Greis: Welche Identität trägt der Agent, worauf kann er zugreifen, was kann er ändern und sich merken – und was geschieht, wenn er kompromittiert wird 1?

Eine 220-Milliarden-Dollar-Wette auf dieselbe Plattform

Am selben Tag sagte AWS-Chef Matt Garman im a16z-Podcast, sein Unternehmen plane für 2026 Investitionsausgaben von rund 220 Milliarden Dollar. Der Umsatz wachse um 37 Prozent, kein Kunde erreiche einen zweistelligen Anteil daran – und der Bedrock-Umsatz habe in einzelnen Quartalen um 170 Prozent gegenüber dem Vorquartal zugelegt 4.

Amazons Investitionsausgaben je Quartal haben sich in drei Jahren fast verfünffacht

$0B$20B$40B$60BQ4/23Q2/24Q4/24Q2/25Q4/25Q2/26Schätzung: Quartalsniveau eines 220-Milliarden-Dollar-Jahres (Garman-Plan)Standardrolle im Juni nochweitreichend; am 29. Septembereingeschränkt
Data
Investitionsausgaben
Q3/23$11.3B
Q4/23$13.35B
Q1/24$13.94B
Q2/24$16.39B
Q3/24$21.28B
Q4/24$26.05B
Q1/25$24.26B
Q2/25$31.37B
Q3/25$34.23B
Q4/25$38.47B
Q1/26$43.23B
Q2/26$53.08B
Konsolidierte Investitionsausgaben je Geschäftsquartal, in Milliarden US-Dollar, laut Amazons Unterlagen bei der US-Börsenaufsicht SEC. Referenzlinie: geschätztes Quartalsniveau von Garmans rund 220-Milliarden-Dollar-Plan für 2026; der Wert ist aus dem Jahresplan abgeleitet und wird nicht als Quartalszahl berichtet.4,5

Amazons Unterlagen bei der US-Börsenaufsicht SEC weisen für das zweite Quartal konsolidierte Investitionsausgaben von 53,1 Milliarden Dollar aus – fast das Fünffache des Niveaus vom dritten Quartal 2023 5.

Die Konkurrenz zieht auf dieselben Voreinstellungen um

Die Nachfrage ist nach Garmans Darstellung vertraglich fixiert: Die annualisierten KI-Umsätze (Run Rate) überschritten im ersten Quartal 15 Milliarden Dollar und lagen Anfang August bei 25 Milliarden Dollar. Die Kapazitäten sind bis 2028 vergeben, Trainium ist ausverkauft 46. Im September zogen die Agenten von OpenAI$1.18T — OpenAI, private, latest valuation $1.18T als neueste Kunden ein: Sie laufen auf AgentCore, innerhalb der bestehenden AWS-Berechtigungen der jeweiligen Kunden. Als Kunde wird auch Salesforce+0.27% — Salesforce, up 0.27 percent today genannt 78.

Cloudflare stopfte im selben Monat ein vergleichbares Leck über Kundengrenzen hinweg – Isolationsfehler sind also ein branchenweites Muster 9. Die Agenten von OpenAI erreichen auf der AWS-Konferenz re:Invent im Dezember die allgemeine Verfügbarkeit 8. Den Kunden bleiben bis dahin einige Wochen, um ihre Ausführungsrollen zu prüfen. Amazon gibt 220 Milliarden Dollar aus, um Agenten autonom zu machen – und im Kleingedruckten steht, dass der Schaden beim Kunden liegt 14.

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio