---
title: "Один промпт раскрыл учетные данные агентов AWS — компания называет это документированным поведением на фоне плана капвложений на $220 млрд"
description: "По данным исследователей, одного промпта на обычном английском хватило, чтобы агент Bedrock выдал свои действующие облачные учетные данные, а окончательное исправление появилось лишь через девять месяцев после первого сообщения о проблеме. В тот же день глава AWS Мэтт Гарман защищал план расходов, на котором держится платформа."
publisher: "The Inference"
section: "Safety"
published: 2026-10-09T13:15:18.492Z
modified: 2026-10-09T13:15:18.492Z
canonical: https://theinference.org/article/one-prompt-exposes-aws-agent-credentials-aws-calls-it-documented-behavior-amid-a-220-billion-capex-plan/ru
language: ru
keywords: "Security, AWS, Amazon, AI Agents, Cloud, Capex"
---

# Один промпт раскрыл учетные данные агентов AWS — компания называет это документированным поведением на фоне плана капвложений на $220 млрд

> По данным исследователей, одного промпта на обычном английском хватило, чтобы агент Bedrock выдал свои действующие облачные учетные данные, а окончательное исправление появилось лишь через девять месяцев после первого сообщения о проблеме. В тот же день глава AWS Мэтт Гарман защищал план расходов, на котором держится платформа.

## Один промпт — и весь аккаунт

8 октября Zenity Labs сообщила, что один промпт на обычном английском заставил агента с публичным доступом выдать свои действующие облачные учетные данные: исследователи экспортировали их и подтвердили, что они работают вне [AWS](https://theinference.org/markets/companies/amazon) [1][2]. Роль по умолчанию, которая присваивается в AgentCore — сервисе Amazon для управляемых агентов, — позволила затем скопировать исходный код всех агентов в пределах одного аккаунта и региона AWS, читать личные переписки пользователей, извлекать секреты и внедрять в память агента записи, сохраняющиеся и после завершения чата [2]. Признаков эксплуатации этой уязвимости в реальных атаках Zenity не обнаружила [3].

Еще 18 сентября [Unit 42 сообщала](https://www.csoonline.com/article/4232054/awss-repeated-problems-with-ai-agent-controls-illustrates-the-autonomous-agent-dilemma.html), что встроенный в AgentCore shell-инструмент по умолчанию запускается от имени root — в том же адресном пространстве, где учетные данные оказываются в открытом виде: «Это и есть состояние „из коробки“» [1]. Директор по исследованиям Zenity Тамир Ишай Шарбат назвал на конференции SecTor в Торонто кражу учетных данных «до безобразия простой» [3].

## AWS ссылается на документацию

Представитель AWS заявил, что исследование «ошибочно выдает ожидаемое и описанное в документации поведение за уязвимость», а агент добирается до ресурсов другого аккаунта, только если разработчик выдал разрешения с обеих сторон [1]. Сентябрьское обращение Unit 42 AWS закрыла как «информативное» (informative) [1].

Сложнее всего с календарем. О пути утечки учетных данных Zenity сообщила 25 декабря 2025 года, о широкой роли по умолчанию — 12 января; 14 февраля AWS перевела новых агентов только на IMDSv2, в апреле закрыла со статусом «информативное» и сообщение о сервисе метаданных, в июне оставляла роль по умолчанию без изменений, а сузила ее лишь к 29 сентября [2]. Идентификатор CVE уязвимости при этом не присваивался [2].

## Большинство арендаторов никогда не переписывают дефолтные настройки

По модели распределенной ответственности (shared responsibility model) песочницу должна чинить Amazon, а настройки по умолчанию — переписывать сам арендатор, чего большинство никогда не сделает, полагает аналитик Info-Tech Фред Шаньон [1]. Аудит, который остается, — это чек-лист консультанта Джастина Грейса: какая идентичность у агента, куда он может дотянуться, что менять и запоминать и что произойдет при его компрометации [1].

## Ставка на $220 млрд на той же платформе

В тот же день глава AWS Мэтт Гарман [заявил в подкасте a16z](https://cryptobriefing.com/aws-matt-garman-ai-investments-customers/), что компания планирует на 2026 год около $220 млрд капитальных расходов: выручка растет на 37%, ни один клиент не занимает в ней долю выше однозначной, а Bedrock в отдельные периоды наращивала выручку на 170% квартал к кварталу [4].

*Chart: **Квартальные капвложения Amazon за три года выросли почти впятеро** Линейный график: квартальные капитальные расходы Amazon растут с $11,3 млрд в III квартале 2023 года до $53,1 млрд во II квартале 2026 года, приближаясь к оценочному квартальному темпу, соответствующему году объемом $220 млрд.*

*Консолидированные капитальные расходы по финансовым кварталам, млрд долл., по отчетности Amazon, поданной в Комиссию по ценным бумагам и биржам США (SEC). Линия отсчета — оценочный квартальный темп плана Гармана на 2026 год (примерно $220 млрд); значение выведено из годового плана, а не сообщается как квартальная величина. [4][5]*

По [отчетности Amazon](https://www.sec.gov/cgi-bin/browse-edgar?action=getcompany&CIK=0001018724), консолидированные капитальные расходы во II квартале составили $53,1 млрд — почти в пять раз больше уровня III квартала 2023 года [5].

## Конкуренты переходят на те же настройки по умолчанию

По версии Гармана, спрос уже законтрактован: выручка от ИИ в годовом исчислении (run rate) в первом квартале превысила $15 млрд и [к началу августа достигла $25 млрд](https://finance.yahoo.com/technology/ai/articles/aws-sees-record-growth-driven-164145478.html), мощности зарезервированы до 2028 года, а чипы [Trainium распроданы](https://theinference.org/article/amazon-raises-gpu-rents-15-while-shifting-8-billion-of-chips-off-its-books) [4][6]. В сентябре новейшими арендаторами стали агенты [OpenAI](https://theinference.org/markets/companies/openai): они работают на AgentCore в рамках уже существующих прав доступа клиентов в AWS, среди заказчиков назван [Salesforce](https://theinference.org/markets/companies/salesforce) [7][8].

В том же сентябре [Cloudflare закрыла аналогичную утечку данных между арендаторами](https://www.bleepingcomputer.com/news/security/cloudflare-fixes-containers-cross-tenant-flaw-exposing-customer-data/) — то есть нарушения изоляции превращаются в отраслевую закономерность [9]. Агенты OpenAI станут общедоступными на конференции re:Invent в декабре [8], и до этого момента у арендаторов остается несколько недель на аудит ролей исполнения. Amazon тратит $220 млрд, чтобы сделать агентов автономными, а мелкий шрифт гласит: ущерб — проблема арендатора [1][4].

## Takeaway

Один промпт способен заставить агента AWS выдать действующие учетные данные, а широкая роль по умолчанию продержалась девять месяцев после сообщения о ней; AWS называет это документированным поведением, аудит остается на арендаторах, а на ту же платформу завязан план капвложений 2026 года на $220 млрд.

## Sources

1. [CSO Online, AWS's repeated problems with AI agent controls illustrates the autonomous agent dilemma, 8 October 2026](https://www.csoonline.com/article/4232054/awss-repeated-problems-with-ai-agent-controls-illustrates-the-autonomous-agent-dilemma.html)
2. [The Next Web, Zenity says one prompt took over every AgentCore agent in an AWS account, 8 October 2026](https://thenextweb.com/news/aws-agentcore-zenity-agentcorruption-one-prompt-agents)
3. [Dark Reading, 'AgentCorruption' Puts AWS Environments At Risk With Single Prompt, 8 October 2026](https://www.darkreading.com/cloud-security/agentcorruption-aws-environments-at-risk-single-prompt)
4. [Crypto Briefing, AWS CEO Matt Garman defends AI spending with a spread-out customer base, 8 October 2026](https://cryptobriefing.com/aws-matt-garman-ai-investments-customers/)
5. [Amazon, quarterly figures from its SEC filings, retrieved 9 October 2026](https://www.sec.gov/cgi-bin/browse-edgar?action=getcompany&CIK=0001018724)
6. [Yahoo Finance (Investing.com), AWS sees record growth driven by AI demand as capacity sells out through 2028, 3 August 2026](https://finance.yahoo.com/technology/ai/articles/aws-sees-record-growth-driven-164145478.html)
7. [The Next Web, OpenAI's agents can now run entirely inside Amazon's cloud, 29 September 2026](https://thenextweb.com/news/openai-bedrock-managed-agents-aws-devday)
8. [Inside AI, AWS Launches Bedrock Managed Agents Powered by OpenAI in Public Preview, 5 October 2026](https://insideai.news/news/agentic-ai/aws-bedrock-managed-agents-openai/13627/)
9. [BleepingComputer, Cloudflare fixes Containers cross-tenant flaw exposing customer data, 27 September 2026](https://www.bleepingcomputer.com/news/security/cloudflare-fixes-containers-cross-tenant-flaw-exposing-customer-data/)


---

Один промпт раскрыл учетные данные агентов AWS — компания называет это документированным поведением на фоне плана капвложений на $220 млрд — The Inference. Canonical: https://theinference.org/article/one-prompt-exposes-aws-agent-credentials-aws-calls-it-documented-behavior-amid-a-220-billion-capex-plan/ru
