Vulnerabilità critica in AWS AgentCore Harness: esfiltramento credenziali in chiaro

Una configurazione predefinita non modificata in AWS AgentCore Harness espone gli utenti al rischio di esfiltramento di credenziali sensibili. La vulnerabilità, identificata dai ricercatori di Unit 42, permette agli attaccanti di manipolare le azioni dell'agente attraverso injection di prompt, sfruttando l'accesso diretto alle credenziali gestite da AgentCore Identity.

Risposta Rapida

Qual è la vulnerabilità critica in AWS AgentCore Harness?

La vulnerabilità permette l'esfiltramento di credenziali in chiaro attraverso prompt injection, sfruttando configurazioni predefinite non modifiche e l'accesso diretto alle credenziali in memoria. La vulnerabilità è particolarmente grave perché non richiede alcuna misconfigurazione: è il comportamento predefinito del sistema.

L'analisi tecnica della vulnerabilità

L'indagine si è concentrata su due componenti fondamentali: AWS AgentCore Identity e un server Model Context Protocol (MCP). AgentCore Identity, che gestisce le identità degli agenti e memorizza le credenziali in un vault, implementa crittografia a riposo, in transito, gestione delle chiavi KMS e accesso controllato tramite IAM. Tuttavia, il problema emerge durante l'esecuzione, quando un credenziale deve lasciare il vault per essere utilizzato.

Il ricercatori hanno scoperto che lo strumento shell integrato del harness, abilitato per default, accede allo stesso spazio di memoria dove le credenziali vengono risolte in chiaro. Questo significa che un attaccante potrebbe indurre l'agente a eseguire comandi che esfiltrino queste credenziali sensibili.

Il modello di responsabilità condivisa di AWS

La vulnerabilità è stata segnalata ad AWS, che ha valutato il rapporto come informativo nel contesto del proprio modello di responsabilità condivisa. AWS ha citato allowedTools scoping e egress filtering come controlli lato cliente che gli operatori dovrebbero implementare per mitigare il rischio.

L'architettura del problema: quando l'autonomia diventa un rischio

AWS AgentCore Harness è un runtime gestito per agenti AI, progettato per automatizzare compiti complessi. Il harness include due strumenti integrati abilitati per default: shell e file_operations. Questi strumenti, sebbene utili per l'autonomia dell'agente, rappresentano un significativo vettore di attacco quando non sono correttamente configurati.

Il problema fondamentale risiede nel fatto che lo strumento shell viene eseguito come root all'interno del harness. Questo significa che qualsiasi comando eseguito dall'agente eredita gli stessi privilegi elevati, permettendo potenzialmente a un attaccante di eseguire operazioni dannose sul sistema.

Le implicazioni per la sicurezza delle architetture zero trust

Questa vulnerabilità solleva importanti questioni per le implementazioni di architetture zero trust. In un contesto dove l'accesso è basato su verifica continua e privilegi minimi, l'accesso non controllato a strumenti potenti come lo shell integrato rappresenta una violazione dei principi fondamentali di sicurezza.

Le misure di difesa per gli operatori

Per mitigare questo rischio, gli operatori dovrebbero adottare un approccio difensivo a più livelli. Questo include la limitazione degli strumenti consentiti al harness a quelli strettamente necessari per ogni sessione, la minimizzazione dei privilegi delle identità del vault e il monitoraggio attento del traffico in uscita dai container del harness.

Per le organizzazioni che cercano soluzioni complete di managed SOC o servizio MDR, è fondamentale integrare questi controlli con soluzioni di monitoraggio avanzato che possano rilevare comportamenti anomali.

L'evoluzione degli agenti AI e i nuovi vettori di attacco

Mentre gli agenti AI diventano più capaci e autonomi, l'evoluzione verso l'uso programmatico degli strumenti ha introdotto nuovi vettori di attacco. Prima dello sviluppo di strumenti programmatici, un'iniezione di prompt poteva influenzare solo l'output testuale dell'agente. Con l'introduzione dello strumento shell, un attaccante può ora manipolare direttamente il runtime dell'agente al suo livello di privilegio.

L'importanza della compliance NIS2 e DORA

Questa vulnerabilità sottolinea l'importanza di implementare controlli di sicurezza robusti in linea con la direttiva NIS2 e il regolamento DORA. Le organizzazioni devono garantire che i loro sistemi siano progettati con resilienza operativa digitale e che siano in grado di resistere a minacce evolute.

Per le aziende che cercano di ottimizzare il costo assicurazione cyber, questo caso evidenzia l'importanza di implementare misure di sicurezza proattive che possano ridurre il rischio di incidenti di sicurezza costosi.

Le implicazioni per la gestione delle identità e degli accessi

La vulnerabilità evidenzia anche l'importanza di una corretta implementazione di identity access management (IAM). Gli operatori devono garantire che le identità degli agenti siano configurate con privilegi minimi necessari e che l'accesso agli strumenti sensibili sia strettamente controllato.

Per le organizzazioni che cercano soluzioni avanzate di protezione dati sensibili, è fondamentale implementare controlli di accesso granulari che possano limitare l'esposizione delle credenziali sensibili.

Le soluzioni di Palo Alto Networks

Palo Alto Networks offre diverse soluzioni per aiutare gli utenti a proteggersi da queste minacce. Il Unit 42 Cloud Security Assessment è un servizio di valutazione che esamina l'infrastruttura cloud per identificare configurazioni errate e lacune di sicurezza. Per le organizzazioni che hanno subito un compromissione o che hanno un problema urgente, il team di Unit 42 Incident Response è disponibile per fornire supporto immediato.

L'evoluzione degli agenti AI e i nuovi vettori di attacco

Le implicazioni per la gestione delle identità e degli accessi

Nota Editoriale e Disclaimer

Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.

GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.

Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l’uso improprio delle informazioni pubblicate.

Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.