In questo articolo3
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

Il problema: la shell di default condivide lo spazio di memoria con il vault

I ricercatori di Unit 42 hanno analizzato AWS AgentCore Harness, il runtime gestito per agenti AI, concentrandosi su due integrazioni: AgentCore Identity, il vault consigliato per gestire identità e credenziali, e un server MCP a valle autenticato con una credenziale del vault.

L'analisi ha mostrato che il tool shell integrato, abilitato per impostazione predefinita, opera nello stesso spazio di memoria in cui le credenziali vengono risolte in chiaro. In pratica, un attaccante che riesce a indirizzare l'agente tramite prompt injection può eseguire comandi e leggere la memoria del processo runtime, dove le credenziali sono disponibili in chiaro.

Il tool shell esegue i comandi come root all'interno dell'harness: nessuna configurazione errata è necessaria, è lo stato predefinito. AWS ha esaminato il report e lo ha chiuso come informativo, citando lo scoping di allowedTools e il filtraggio dell'egress come controlli lato cliente.

Come funziona l'attacco dimostrato

Unit 42 ha costruito uno scenario con un'azienda fittizia, SupportCo, che esegue un agente di supporto clienti su AgentCore Harness in configurazione predefinita. L'agente legge i ticket di supporto e interroga un server MCP a valle.

I ricercatori hanno usato un prompt injection indiretto: un commento HTML nascosto in un ticket di supporto ha indotto l'agente a eseguire un comando che scaricava e lanciava uno script di ricognizione. Lo script ha rivelato che il processo runtime (PID 1) e la shell tool condividono lo stesso UID root, e che /proc/1/mem era leggibile.

Questo significa che chi controlla la shell può leggere l'intero spazio di indirizzi del runtime, dove le credenziali del vault vengono materializzate in chiaro per essere usate nelle integrazioni MCP. La dimostrazione si è fermata alla ricognizione, ma il percorso verso l'esfiltrazione delle credenziali è diretto.

Cosa cambia per chi usa AgentCore

La ricerca evidenzia un punto critico: le protezioni del vault (crittografia a riposo, in transito, KMS, IAM) non contano nulla se a runtime le credenziali finiscono in chiaro in uno spazio di memoria accessibile a un tool abilitato di default.

AWS considera la configurazione predefinita accettabile e rimanda ai controlli lato cliente. Per gli operatori, la difesa richiede un approccio a strati: limitare allowedTools a ciò che serve davvero, restringere i permessi dei service account del vault al minimo necessario per l'integrazione a valle, e monitorare il traffico in uscita dai container dell'harness.

Il caso dimostra anche che la scelta del modello conta: modelli più permissivi hanno eseguito i comandi richiesti, mentre modelli ben allineati hanno rifiutato. Ma l'iniezione indiretta via ticket ha aggirato le resistenze iniziali.

  • Limitare allowedTools alle sole funzionalità necessarie per ogni sessione
  • Applicare il principio del minimo privilegio ai service account del vault Identity
  • Monitorare il traffico in uscita dai container dell'harness per rilevare esfiltrazioni
FONTI CONSULTATEPalo Alto Unit 42
#aws#agentcore#prompt injection#iam#unit 42