Lỗ hổng bảo mật AWS AgentCore: Chỉ một câu lệnh là đủ để đánh cắp thông tin xác thực

AI & ML09 tháng 10, 2026·4 phút đọc

Các nhà nghiên cứu tại Zenity Labs phát hiện lỗ hổng nghiêm trọng trong Amazon Bedrock AgentCore, cho phép kẻ tấn công chỉ cần gửi một câu lệnh duy nhất để trích xuất thông tin xác thực tạm thời và chiếm quyền điều khiển toàn bộ AI agent trong cùng tài khoản AWS.

Lỗ hổng bảo mật AWS AgentCore: Chỉ một câu lệnh là đủ để đánh cắp thông tin xác thực

Lỗ hổng bảo mật AWS AgentCore: Chỉ một câu lệnh là đủ để đánh cắp thông tin xác thực

Các nhà nghiên cứu tại Zenity Labs vừa công bố phát hiện về lỗ hổng bảo mật nghiêm trọng trong Amazon Bedrock AgentCore. Chỉ với quyền truy cập trò chuyện vào một AI agent bị lộ, kẻ tấn công có thể trích xuất thông tin xác thực tạm thời và chiếm quyền điều khiển toàn bộ hệ thống agent trong cùng tài khoản AWS.

Kịch bản tấn công từ một câu lệnh đơn giản

Câu chuyện bắt đầu khi một người dùng — tạm gọi là Bob — truy cập vào một trang web có tích hợp AI agent được vận hành bởi Amazon Bedrock AgentCore. Bob chỉ đơn giản yêu cầu agent giúp đọc nội dung từ một URL, và tò mò yêu cầu thêm rằng hãy trả về dữ liệu ở định dạng JSON thô.

Điểm mấu chốt là agent đã trả về dữ liệu từ Instance Metadata Service (IMDS) — dịch vụ cung cấp thông tin về các instance và máy ảo trên AWS, Azure hay Google Cloud Platform.

Dữ liệu mà agent "vô tình" tiết lộ bao gồm thông tin xác thực tạm thời của chính nó. Với những thông tin này trong tay, kẻ tấn công có thể:

  • Tải thông tin xác thực về máy cục bộ và liệt kê toàn bộ các agent khác trong cùng khu vực AWS
  • Đăng nhập vào Amazon Elastic Container Registry (ECR) để kéo các container image của agent
  • Chạy từng image với quyền root để kiểm tra mã nguồn
  • Truy cập tài nguyên bộ nhớ của agent, từ đó trích xuất toàn bộ hội thoại giữa người dùng và agent

Nguyên nhân gốc rễ: Cô lập mạng yếu và phân quyền quá rộng

Theo Tamir Ishay Sharbat và Lana Salameh từ Zenity Labs, vấn đề nằm ở hai điểm chính.

Thứ nhất, Firecracker MicroVM mà AgentCore sử dụng không đảm bảo khả năng cô lập mạng đầy đủ. Điều này cho phép kẻ tấn công thực hiện tấn công Server-Side Request Forgery (SSRF) để lấy thông tin xác thực tạm thời của vai trò IAM được gán cho workload.

Thứ hai, vai trò mặc định của AgentCore bị phân quyền quá rộng — nó được cấp quyền trên toàn bộ tài nguyên AgentCore trong khu vực, thay vì chỉ giới hạn cho một agent duy nhất.

"Thông qua thông tin xác thực IMDS, chúng tôi có thể gửi các yêu cầu API trực tiếp để tạo bộ nhớ mới trên nhiều agent và người dùng khác nhau. Những thao tác này sẽ thay đổi hành vi của agent một cách lâu dài và chiếm đoạt mục tiêu của chúng trong các phiên làm việc tiếp theo." — Sharbat và Salameh cho biết.

Quá trình xử lý kéo dài gần một năm

Zenity Labs đã báo cáo phát hiện này cho AWS vào tháng 12/2025. Đến tháng 1/2026, nhóm nghiên cứu gửi thêm chi tiết về việc AgentCore bị phân quyền quá mức.

Vào ngày 12/4/2026, AWS phản hồi rằng báo cáo mang tính "thông tin" và đóng hồ sơ, đồng thời cho biết kể từ ngày 14/2/2026, AgentCore đã được cập nhật để chỉ sử dụng IMDSv2.

Tuy nhiên, vấn đề phân quyền quá rộng vẫn tồn tại ít nhất đến ngày 22/6/2026, khi Zenity kiểm tra lại và nhận thấy lỗ hổng chưa được khắc phục. Mãi đến lần đánh giá cuối cùng vào ngày 29/9/2026, nhóm nghiên cứu mới xác nhận AWS đã giải quyết triệt để các vấn đề tồn đọng.

Bài học cho doanh nghiệp Việt Nam

Sự việc này đặt ra cảnh báo quan trọng cho các doanh nghiệp Việt Nam đang ngày càng ứng dụng AI agent vào quy trình vận hành:

  • Kiểm soát quyền hạn chặt chẽ: Luôn tuân thủ nguyên tắc đặc quyền tối thiểu (least privilege) khi cấp quyền cho AI agent, tránh để một agent bị lộ kéo theo toàn bộ hệ thống
  • Cô lập môi trường: Đảm bảo agent hoạt động trong môi trường được cô lập đúng cách, không thể truy cập các dịch vụ metadata nhạy cảm
  • Giám sát liên tục: Thường xuyên rà soát và đánh giá lại cấu hình bảo mật, đặc biệt khi sử dụng các dịch vụ cloud của bên thứ ba
  • Ưu tiên IMDSv2: Nếu dùng AWS, hãy chắc chắn rằng tất cả instance đều sử dụng IMDSv2 thay vì phiên bản cũ dễ bị khai thác

Khi AI agent trở thành một phần không thể thiếu trong hạ tầng doanh nghiệp, bảo mật cho chúng cũng cần được đặt ngang hàng với bảo mật ứng dụng truyền thống.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗