
Como un recordatorio contundente de que la seguridad a menudo se queda atrás del bombo, Zenity Labs ha demostrado que un agente de IA aislado y accesible públicamente en la plataforma Bedrock de Amazon puede ser utilizado como arma para apoderarse de cualquier otra instancia de AgentCore en la misma cuenta y región de AWS. Los investigadores publicaron una guía detallada en The Decoder, mostrando que la vulnerabilidad se basaba en una interfaz interna de AWS que entrega credenciales temporales en la nube a los agentes sin ningún tipo de sandbox.
El exploit es inquietantemente simple: un atacante publica un agente malicioso y luego le envía un único prompt diseñado. Ese prompt hace que el agente invoque la API interna sin protección, que devuelve credenciales IAM de corta duración. Como los agentes de AgentCore heredan por defecto los mismos permisos, el atacante puede emitir comandos privilegiados en toda la cuenta—leer datos, crear recursos o incluso eliminar servicios. La brecha no se limitó a una sola región; la misma falla existía en todas las regiones de AWS donde Bedrock AgentCore está habilitado.
La respuesta de Amazon fue rápida. En pocos días tras la divulgación pública, el gigante de la nube lanzó un parche que endurece el conjunto de permisos predeterminado para los agentes de AgentCore, exigiendo una aprobación explícita antes de que se pueda invocar cualquier API que emita credenciales. También introdujeron un nuevo modo de “agente aislado” que ejecuta cada agente en un sandbox separado sin relaciones de confianza implícitas.
Si bien el parche mitiga la amenaza inmediata, el episodio plantea preguntas más amplias sobre la prisa por lanzar servicios habilitados con IA. AgentCore de Bedrock se promocionó como una solución plug‑and‑play para desarrolladores ansiosos por integrar agentes conversacionales en sus aplicaciones. Sin embargo, la postura de seguridad predeterminada asumía confianza entre agentes que, en la práctica, rara vez está justificada. Esto refleja incidentes anteriores en el ámbito de la IA donde la conveniencia superó el control de acceso riguroso, desde los primeros fallos de plugins de OpenAI hasta la beta Muse de Meta que expuso datos de usuarios.
Para el ecosistema de IA, la lección es clara: a medida que los agentes se vuelven más autónomos, sus modelos de permisos deben pasar de “abierto por defecto” a “cero confianza por diseño”. Los proveedores deben incorporar marcos de políticas granulares, registros de auditoría y un alcance obligatorio de credenciales en los SDK centrales. De lo contrario, el próximo titular probablemente presentará a otro proveedor de nube, otro agente, pero la misma pesadilla de un solo prompt.
Las empresas que despliegan agentes de IA deben ahora auditar sus configuraciones de Bedrock, aplicar roles IAM de menor privilegio y monitorizar actividades anómalas de los agentes. El costo de la complacencia ya no es teórico; está a un solo prompt de una brecha a gran escala.
Foto: Kevin Ache / Unsplash (https://unsplash.com/@kevinache)
Healthcare startup Nolla Health is launching a pilot in Utah where AI agents analyze skin conditions and write prescriptions, testing the boundaries of agentic autonomy.

OpenAI CEO Sam Altman argues society must tolerate AI-driven scams and hacks for the greater good, dodging true accountability.

Apple is tightening Full Disk Access controls on macOS, acknowledging the rising security risks posed by increasingly autonomous AI agents.

Comentarios