---
title: "Um prompt expõe credenciais de agente da AWS; companhia trata o caso como comportamento documentado em meio a plano de capex de US$ 220 bilhões"
description: "Pesquisadores dizem que um prompt em linguagem natural levou um agente do Bedrock a entregar suas credenciais ativas de nuvem — e a correção final só chegou nove meses depois do primeiro relatório. No mesmo dia, o CEO da AWS, Matt Garman, defendeu o plano de gastos por trás da plataforma."
publisher: "The Inference"
section: "Safety"
published: 2026-10-09T13:15:18.492Z
modified: 2026-10-09T13:15:18.492Z
canonical: https://theinference.org/article/one-prompt-exposes-aws-agent-credentials-aws-calls-it-documented-behavior-amid-a-220-billion-capex-plan/pt
language: pt
keywords: "Security, AWS, Amazon, AI Agents, Cloud, Capex"
---

# Um prompt expõe credenciais de agente da AWS; companhia trata o caso como comportamento documentado em meio a plano de capex de US$ 220 bilhões

> Pesquisadores dizem que um prompt em linguagem natural levou um agente do Bedrock a entregar suas credenciais ativas de nuvem — e a correção final só chegou nove meses depois do primeiro relatório. No mesmo dia, o CEO da AWS, Matt Garman, defendeu o plano de gastos por trás da plataforma.

## Um prompt, a conta inteira

Em 8 de outubro, a Zenity Labs afirmou que um prompt em linguagem natural levou um agente voltado ao público a entregar suas credenciais ativas de nuvem, que os pesquisadores exportaram e confirmaram que funcionavam fora da [AWS](https://theinference.org/markets/companies/amazon) [1][2]. O papel padrão anexado ao AgentCore, serviço gerenciado de agentes da Amazon, permitiu então copiar o código-fonte de todos os agentes dentro de uma mesma conta e região da AWS, ler conversas privadas de usuários, extrair segredos e plantar memórias que sobreviviam ao fim do chat [2]. A Zenity diz não ter visto evidências de que a falha tenha sido explorada em ataques reais [3].

A Unit 42 já havia [relatado, em 18 de setembro](https://www.csoonline.com/article/4232054/awss-repeated-problems-with-ai-agent-controls-illustrates-the-autonomous-agent-dilemma.html), que a ferramenta de shell embutida no AgentCore roda como root por padrão, no mesmo espaço de memória em que as credenciais aparecem em texto claro: "Esse é o estado de fábrica" [1]. O diretor de pesquisas da Zenity, Tamir Ishay Sharbat, chamou a captura de credenciais de "ridiculamente fácil" na conferência SecTor, em Toronto [3].

## A AWS aponta para a documentação

Um porta-voz disse que a pesquisa "retrata de modo impreciso como vulnerabilidade um comportamento esperado e documentado" e que um agente só alcança recursos de outra conta quando o desenvolvedor concede permissões nos dois lados [1]. A AWS fechou o relatório da Unit 42, de setembro, como informativo [1].

O calendário é a parte mais difícil. A Zenity reportou o caminho das credenciais em 25 de dezembro de 2025 e o amplo papel padrão em 12 de janeiro; a AWS passou os novos agentes a usar somente o IMDSv2 em 14 de fevereiro, fechou como informativo o relatório sobre metadados em abril, manteve o papel padrão inalterado em junho e só o restringiu em 29 de setembro [2]. Nenhum CVE foi emitido [2].

## A maioria dos locatários nunca reescreve os padrões

No modelo de responsabilidade compartilhada, consertar a sandbox cabe à Amazon, e reescrever os padrões cabe ao locatário — o que a maioria jamais fará, na avaliação do analista da Info-Tech Fred Chagnon [1]. A auditoria que resta é o checklist do consultor Justin Greis: que identidade o agente carrega, o que ele pode alcançar, alterar e memorizar e o que acontece se for comprometido [1].

## Uma aposta de US$ 220 bilhões na mesma plataforma

No mesmo dia, o CEO da AWS, Matt Garman, [disse ao podcast da a16z](https://cryptobriefing.com/aws-matt-garman-ai-investments-customers/) que a empresa planeja cerca de US$ 220 bilhões de capex em 2026. A receita cresce 37%, a participação de nenhum cliente passa de um dígito e a receita do Bedrock avançou 170% na comparação com o trimestre anterior em alguns períodos [4].

*Chart: **Capex trimestral da Amazon quase quintuplicou em três anos** Gráfico de linha: o gasto de capital trimestral da Amazon sobe de US$ 11,3 bilhões no 3º trimestre de 2023 para US$ 53,1 bilhões no 2º trimestre de 2026, aproximando-se do ritmo trimestral estimado de um ano de US$ 220 bilhões.*

*Gasto de capital consolidado por trimestre fiscal, em bilhões de dólares, conforme os registros da Amazon na SEC. Linha de referência: ritmo trimestral estimado do plano de Garman de cerca de US$ 220 bilhões para 2026; o valor é derivado do plano anual, não divulgado como cifra trimestral. [4][5]*

Os [registros da Amazon](https://www.sec.gov/cgi-bin/browse-edgar?action=getcompany&CIK=0001018724) apontam gasto de capital consolidado de US$ 53,1 bilhões no trimestre encerrado em junho, quase cinco vezes o ritmo do terceiro trimestre de 2023 [5].

## Concorrentes migram para os mesmos padrões

Na versão de Garman, a demanda já está contratada: a receita anualizada de IA passou de US$ 15 bilhões no primeiro trimestre e [chegou a US$ 25 bilhões no início de agosto](https://finance.yahoo.com/technology/ai/articles/aws-sees-record-growth-driven-164145478.html), com capacidade comprometida até 2028 e [Trainium esgotado](https://theinference.org/article/amazon-raises-gpu-rents-15-while-shifting-8-billion-of-chips-off-its-books) [4][6]. Os agentes da [OpenAI](https://theinference.org/markets/companies/openai) tornaram-se os locatários mais recentes em setembro, rodando no AgentCore dentro das permissões da AWS que os clientes já possuem, com a [Salesforce](https://theinference.org/markets/companies/salesforce) citada como cliente [7][8].

[A Cloudflare corrigiu no mesmo mês um vazamento semelhante entre locatários](https://www.bleepingcomputer.com/news/security/cloudflare-fixes-containers-cross-tenant-flaw-exposing-customer-data/), o que faz da falha de isolamento um padrão do setor [9]. Os agentes da OpenAI chegam à disponibilidade geral na re:Invent, em dezembro [8]; até lá, os locatários têm as semanas que restam para auditar os papéis de execução. A Amazon está gastando US$ 220 bilhões para tornar os agentes autônomos, e a letra miúda diz que o prejuízo fica com o locatário [1][4].

## Takeaway

Um prompt pode fazer um agente da AWS entregar credenciais ativas, e o amplo papel padrão permaneceu nove meses após ser reportado; a AWS chama o caso de comportamento documentado, a auditoria fica com o locatário e a mesma plataforma carrega um plano de capex de US$ 220 bilhões para 2026.

## Sources

1. [CSO Online, AWS's repeated problems with AI agent controls illustrates the autonomous agent dilemma, 8 October 2026](https://www.csoonline.com/article/4232054/awss-repeated-problems-with-ai-agent-controls-illustrates-the-autonomous-agent-dilemma.html)
2. [The Next Web, Zenity says one prompt took over every AgentCore agent in an AWS account, 8 October 2026](https://thenextweb.com/news/aws-agentcore-zenity-agentcorruption-one-prompt-agents)
3. [Dark Reading, 'AgentCorruption' Puts AWS Environments At Risk With Single Prompt, 8 October 2026](https://www.darkreading.com/cloud-security/agentcorruption-aws-environments-at-risk-single-prompt)
4. [Crypto Briefing, AWS CEO Matt Garman defends AI spending with a spread-out customer base, 8 October 2026](https://cryptobriefing.com/aws-matt-garman-ai-investments-customers/)
5. [Amazon, quarterly figures from its SEC filings, retrieved 9 October 2026](https://www.sec.gov/cgi-bin/browse-edgar?action=getcompany&CIK=0001018724)
6. [Yahoo Finance (Investing.com), AWS sees record growth driven by AI demand as capacity sells out through 2028, 3 August 2026](https://finance.yahoo.com/technology/ai/articles/aws-sees-record-growth-driven-164145478.html)
7. [The Next Web, OpenAI's agents can now run entirely inside Amazon's cloud, 29 September 2026](https://thenextweb.com/news/openai-bedrock-managed-agents-aws-devday)
8. [Inside AI, AWS Launches Bedrock Managed Agents Powered by OpenAI in Public Preview, 5 October 2026](https://insideai.news/news/agentic-ai/aws-bedrock-managed-agents-openai/13627/)
9. [BleepingComputer, Cloudflare fixes Containers cross-tenant flaw exposing customer data, 27 September 2026](https://www.bleepingcomputer.com/news/security/cloudflare-fixes-containers-cross-tenant-flaw-exposing-customer-data/)


---

Um prompt expõe credenciais de agente da AWS; companhia trata o caso como comportamento documentado em meio a plano de capex de US$ 220 bilhões — The Inference. Canonical: https://theinference.org/article/one-prompt-exposes-aws-agent-credentials-aws-calls-it-documented-behavior-amid-a-220-billion-capex-plan/pt
