Um prompt expõe credenciais de agente da AWS; companhia trata o caso como comportamento documentado em meio a plano de capex de US$ 220 bilhões
Pesquisadores dizem que um prompt em linguagem natural levou um agente do Bedrock a entregar suas credenciais ativas de nuvem — e a correção final só chegou nove meses depois do primeiro relatório. No mesmo dia, o CEO da AWS, Matt Garman, defendeu o plano de gastos por trás da plataforma.
Vincent Jiang · 3 min read
Um prompt, a conta inteira
Em 8 de outubro, a Zenity Labs afirmou que um prompt em linguagem natural levou um agente voltado ao público a entregar suas credenciais ativas de nuvem, que os pesquisadores exportaram e confirmaram que funcionavam fora da AWS+1.78% — AWS, up 1.78 percent today 12. O papel padrão anexado ao AgentCore, serviço gerenciado de agentes da Amazon, permitiu então copiar o código-fonte de todos os agentes dentro de uma mesma conta e região da AWS, ler conversas privadas de usuários, extrair segredos e plantar memórias que sobreviviam ao fim do chat 2. A Zenity diz não ter visto evidências de que a falha tenha sido explorada em ataques reais 3.
A Unit 42 já havia relatado, em 18 de setembro, que a ferramenta de shell embutida no AgentCore roda como root por padrão, no mesmo espaço de memória em que as credenciais aparecem em texto claro: "Esse é o estado de fábrica" 1. O diretor de pesquisas da Zenity, Tamir Ishay Sharbat, chamou a captura de credenciais de "ridiculamente fácil" na conferência SecTor, em Toronto 3.
A AWS aponta para a documentação
Um porta-voz disse que a pesquisa "retrata de modo impreciso como vulnerabilidade um comportamento esperado e documentado" e que um agente só alcança recursos de outra conta quando o desenvolvedor concede permissões nos dois lados 1. A AWS fechou o relatório da Unit 42, de setembro, como informativo 1.
O calendário é a parte mais difícil. A Zenity reportou o caminho das credenciais em 25 de dezembro de 2025 e o amplo papel padrão em 12 de janeiro; a AWS passou os novos agentes a usar somente o IMDSv2 em 14 de fevereiro, fechou como informativo o relatório sobre metadados em abril, manteve o papel padrão inalterado em junho e só o restringiu em 29 de setembro 2. Nenhum CVE foi emitido 2.
A maioria dos locatários nunca reescreve os padrões
No modelo de responsabilidade compartilhada, consertar a sandbox cabe à Amazon, e reescrever os padrões cabe ao locatário — o que a maioria jamais fará, na avaliação do analista da Info-Tech Fred Chagnon 1. A auditoria que resta é o checklist do consultor Justin Greis: que identidade o agente carrega, o que ele pode alcançar, alterar e memorizar e o que acontece se for comprometido 1.
Uma aposta de US$ 220 bilhões na mesma plataforma
No mesmo dia, o CEO da AWS, Matt Garman, disse ao podcast da a16z que a empresa planeja cerca de US$ 220 bilhões de capex em 2026. A receita cresce 37%, a participação de nenhum cliente passa de um dígito e a receita do Bedrock avançou 170% na comparação com o trimestre anterior em alguns períodos 4.
Capex trimestral da Amazon quase quintuplicou em três anos
Data
| Capex | |
|---|---|
| 3T23 | $11.3B |
| 4T23 | $13.35B |
| 1T24 | $13.94B |
| 2T24 | $16.39B |
| 3T24 | $21.28B |
| 4T24 | $26.05B |
| 1T25 | $24.26B |
| 2T25 | $31.37B |
| 3T25 | $34.23B |
| 4T25 | $38.47B |
| 1T26 | $43.23B |
| 2T26 | $53.08B |
Os registros da Amazon apontam gasto de capital consolidado de US$ 53,1 bilhões no trimestre encerrado em junho, quase cinco vezes o ritmo do terceiro trimestre de 2023 5.
Concorrentes migram para os mesmos padrões
Na versão de Garman, a demanda já está contratada: a receita anualizada de IA passou de US$ 15 bilhões no primeiro trimestre e chegou a US$ 25 bilhões no início de agosto, com capacidade comprometida até 2028 e Trainium esgotado 46. Os agentes da OpenAI$1.18T — OpenAI, private, latest valuation $1.18T tornaram-se os locatários mais recentes em setembro, rodando no AgentCore dentro das permissões da AWS que os clientes já possuem, com a Salesforce+0.27% — Salesforce, up 0.27 percent today citada como cliente 78.
A Cloudflare corrigiu no mesmo mês um vazamento semelhante entre locatários, o que faz da falha de isolamento um padrão do setor 9. Os agentes da OpenAI chegam à disponibilidade geral na re:Invent, em dezembro 8; até lá, os locatários têm as semanas que restam para auditar os papéis de execução. A Amazon está gastando US$ 220 bilhões para tornar os agentes autônomos, e a letra miúda diz que o prejuízo fica com o locatário 14.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.


