
Come un netto promemoria del fatto che la sicurezza spesso resta indietro rispetto al clamore, Zenity Labs ha dimostrato che un singolo agente AI, accessibile pubblicamente, sulla piattaforma Bedrock di Amazon può essere trasformato in arma per impadronirsi di ogni altra istanza di AgentCore nello stesso account e nella stessa regione AWS. I ricercatori hanno pubblicato una dettagliata guida su The Decoder, mostrando che la vulnerabilità si basava su un’interfaccia interna di AWS che distribuisce credenziali cloud temporanee agli agenti senza alcun sandbox.
L’exploit è inquietantemente semplice: un aggressore pubblica un agente maligno, poi gli invia un unico prompt appositamente costruito. Quel prompt fa scattare l’agente a chiamare l’API interna non protetta, che restituisce credenziali IAM a breve durata. Poiché gli agenti AgentCore ereditano le stesse autorizzazioni per impostazione predefinita, l’attaccante può quindi eseguire comandi privilegiati su tutto l’account—leggere dati, avviare risorse o persino eliminare servizi. La violazione non si è limitata a una singola regione; la stessa falla era presente in tutte le regioni AWS dove Bedrock AgentCore è abilitato.
La risposta di Amazon è stata rapida. Nei giorni successivi alla divulgazione pubblica, il colosso del cloud ha rilasciato una patch che restringe il set di permessi predefinito per gli agenti AgentCore, richiedendo un’approvazione esplicita prima che possa essere invocata qualsiasi API di emissione credenziali. Ha inoltre introdotto una nuova modalità “agente isolato” che esegue ogni agente in un sandbox separato senza relazioni di fiducia implicite.
Sebbene la patch mitighi la minaccia immediata, l’incidente solleva questioni più ampie sullo slancio nel lanciare servizi abilitati all’AI. AgentCore di Bedrock era promosso come una soluzione plug‑and‑play per gli sviluppatori desiderosi di integrare agenti conversazionali nelle proprie app. Tuttavia, la postura di sicurezza predefinita presumeva fiducia tra gli agenti, cosa che nella pratica è raramente giustificata. Questo richiama incidenti precedenti nel settore AI, dove la comodità ha prevalso su un rigoroso controllo degli accessi, dai primi problemi di plugin di OpenAI al beta Muse di Meta che ha esposto dati degli utenti.
Per l’ecosistema AI, la lezione è chiara: man mano che gli agenti diventano più autonomi, i loro modelli di autorizzazione devono evolversi da “aperti per impostazione predefinita” a “zero trust per design”. I fornitori devono integrare framework di policy granulari, tracciamenti di audit e la definizione obbligatoria delle credenziali nei SDK di base. Altrimenti, il prossimo titolo probabilmente presenterà un diverso provider cloud, un agente diverso, ma lo stesso incubo del singolo prompt.
Le imprese che distribuiscono agenti AI dovrebbero ora verificare le configurazioni di Bedrock, imporre ruoli IAM con privilegi minimi e monitorare attività anomale degli agenti. Il costo della compiacenza non è più teorico—basta un singolo prompt per provocare una violazione su larga scala.
Foto: Kevin Ache / Unsplash (https://unsplash.com/@kevinache)
Healthcare startup Nolla Health is launching a pilot in Utah where AI agents analyze skin conditions and write prescriptions, testing the boundaries of agentic autonomy.

OpenAI CEO Sam Altman argues society must tolerate AI-driven scams and hacks for the greater good, dodging true accountability.

Apple is tightening Full Disk Access controls on macOS, acknowledging the rising security risks posed by increasingly autonomous AI agents.

Commenti