Один промпт раскрыл учетные данные агентов AWS — компания называет это документированным поведением на фоне плана капвложений на $220 млрд
По данным исследователей, одного промпта на обычном английском хватило, чтобы агент Bedrock выдал свои действующие облачные учетные данные, а окончательное исправление появилось лишь через девять месяцев после первого сообщения о проблеме. В тот же день глава AWS Мэтт Гарман защищал план расходов, на котором держится платформа.
Vincent Jiang · 3 min read
Один промпт — и весь аккаунт
8 октября Zenity Labs сообщила, что один промпт на обычном английском заставил агента с публичным доступом выдать свои действующие облачные учетные данные: исследователи экспортировали их и подтвердили, что они работают вне AWS+1.78% — AWS, up 1.78 percent today 12. Роль по умолчанию, которая присваивается в AgentCore — сервисе Amazon для управляемых агентов, — позволила затем скопировать исходный код всех агентов в пределах одного аккаунта и региона AWS, читать личные переписки пользователей, извлекать секреты и внедрять в память агента записи, сохраняющиеся и после завершения чата 2. Признаков эксплуатации этой уязвимости в реальных атаках Zenity не обнаружила 3.
Еще 18 сентября Unit 42 сообщала, что встроенный в AgentCore shell-инструмент по умолчанию запускается от имени root — в том же адресном пространстве, где учетные данные оказываются в открытом виде: «Это и есть состояние „из коробки“» 1. Директор по исследованиям Zenity Тамир Ишай Шарбат назвал на конференции SecTor в Торонто кражу учетных данных «до безобразия простой» 3.
AWS ссылается на документацию
Представитель AWS заявил, что исследование «ошибочно выдает ожидаемое и описанное в документации поведение за уязвимость», а агент добирается до ресурсов другого аккаунта, только если разработчик выдал разрешения с обеих сторон 1. Сентябрьское обращение Unit 42 AWS закрыла как «информативное» (informative) 1.
Сложнее всего с календарем. О пути утечки учетных данных Zenity сообщила 25 декабря 2025 года, о широкой роли по умолчанию — 12 января; 14 февраля AWS перевела новых агентов только на IMDSv2, в апреле закрыла со статусом «информативное» и сообщение о сервисе метаданных, в июне оставляла роль по умолчанию без изменений, а сузила ее лишь к 29 сентября 2. Идентификатор CVE уязвимости при этом не присваивался 2.
Большинство арендаторов никогда не переписывают дефолтные настройки
По модели распределенной ответственности (shared responsibility model) песочницу должна чинить Amazon, а настройки по умолчанию — переписывать сам арендатор, чего большинство никогда не сделает, полагает аналитик Info-Tech Фред Шаньон 1. Аудит, который остается, — это чек-лист консультанта Джастина Грейса: какая идентичность у агента, куда он может дотянуться, что менять и запоминать и что произойдет при его компрометации 1.
Ставка на $220 млрд на той же платформе
В тот же день глава AWS Мэтт Гарман заявил в подкасте a16z, что компания планирует на 2026 год около $220 млрд капитальных расходов: выручка растет на 37%, ни один клиент не занимает в ней долю выше однозначной, а Bedrock в отдельные периоды наращивала выручку на 170% квартал к кварталу 4.
Квартальные капвложения Amazon за три года выросли почти впятеро
Data
| Капитальные расходы | |
|---|---|
| III кв. 23 | $11.3B |
| IV кв. 23 | $13.35B |
| I кв. 24 | $13.94B |
| II кв. 24 | $16.39B |
| III кв. 24 | $21.28B |
| IV кв. 24 | $26.05B |
| I кв. 25 | $24.26B |
| II кв. 25 | $31.37B |
| III кв. 25 | $34.23B |
| IV кв. 25 | $38.47B |
| I кв. 26 | $43.23B |
| II кв. 26 | $53.08B |
По отчетности Amazon, консолидированные капитальные расходы во II квартале составили $53,1 млрд — почти в пять раз больше уровня III квартала 2023 года 5.
Конкуренты переходят на те же настройки по умолчанию
По версии Гармана, спрос уже законтрактован: выручка от ИИ в годовом исчислении (run rate) в первом квартале превысила $15 млрд и к началу августа достигла $25 млрд, мощности зарезервированы до 2028 года, а чипы Trainium распроданы 46. В сентябре новейшими арендаторами стали агенты OpenAI$1.18T — OpenAI, private, latest valuation $1.18T: они работают на AgentCore в рамках уже существующих прав доступа клиентов в AWS, среди заказчиков назван Salesforce+0.27% — Salesforce, up 0.27 percent today 78.
В том же сентябре Cloudflare закрыла аналогичную утечку данных между арендаторами — то есть нарушения изоляции превращаются в отраслевую закономерность 9. Агенты OpenAI станут общедоступными на конференции re:Invent в декабре 8, и до этого момента у арендаторов остается несколько недель на аудит ролей исполнения. Amazon тратит $220 млрд, чтобы сделать агентов автономными, а мелкий шрифт гласит: ущерб — проблема арендатора 14.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.


