Η υπόσχεση της AWS για «πλήρη απομόνωση» των ροών εργασίας AI στο Bedrock αντιμετωπίζει κριτική μετά την ανακάλυψη ότι η λειτουργία sandbox δεν είναι τόσο σφραγισμένη όσο διαφημίζεται. Σε πρόσφατη αποκάλυψη, η BeyondTrust ανέλυσε πώς η λειτουργία «Sandbox» στο ΑWS Bedrock AgentCore’s Code Interpreter μπορεί να καταχραστεί για να παραβιάσει τα όρια απομόνωσης χρησιμοποιώντας ερωτήματα DNS. Ενώ το sandbox μπλοκάρει την περισσότερη εξερχόμενη κίνηση, επιτρέπει ακόμα ερωτήματα DNS για εγγραφές A και AAAA, επιτρέποντας δυνητικά στους επιτιθέμενους να δημιουργήσουν ένα μυστικό κανάλι επικοινωνίας, οδηγώντας σε εξαγωγή δεδομένων και απομακρυσμένη εκτέλεση εντολών.
Δείτε επίσης: ΑWS data centers: Drone επιθέσεις προκάλεσαν εκτεταμένες βλάβες

Οι ερευνητές της BeyondTrust ανέφεραν σε ανάρτηση στο blog ότι η ΑWS αναγνώρισε την αναφορά και αναπαρήγαγε το ζήτημα κατά τη διαδικασία αποκάλυψης, αλλά τελικά επέλεξε να μην διορθώσει τη συμπεριφορά, αποκαλώντας την «προβλεπόμενη λειτουργικότητα παρά ελάττωμα». Το πρόβλημα είναι ότι το περιβάλλον sandbox επιτρέπει εξερχόμενα ερωτήματα DNS, τα οποία μπορούν να χειραγωγηθούν για να δημιουργήσουν ένα αμφίδρομο κανάλι επικοινωνίας μεταξύ του AI agent και ενός εξωτερικού διακομιστή που ελέγχεται από επιτιθέμενους.
Με την κωδικοποίηση δεδομένων σε ερωτήματα και απαντήσεις DNS, η ομάδα Phantom Labs της BeyondTrust απέδειξε την εξαγωγή δεδομένων και ακόμη και την εγκατάσταση ενός διαδραστικού αντίστροφου shell, χωρίς να ενεργοποιεί κανέναν περιορισμό δικτύου. «Το (ευάλωτο) περιβάλλον επιτρέπει εξερχόμενα ερωτήματα DNS για εγγραφές A και AAAA, μια δομική επιτρεπόμενη λειτουργία που οι κακόβουλοι χρήστες μπορούν να εκμεταλλευτούν για να δημιουργήσουν ένα αμφίδρομο κανάλι εντολών και ελέγχου», δήλωσε ο Jason Soroko, ανώτερος συνεργάτης στη Sectigo.
Μόλις αυτό το κανάλι είναι σε θέση, το υπόλοιπο γίνεται ζήτημα αδειών. Εάν ο agent λειτουργεί με υπερβολικά ευρείς IAM ρόλους, η ακτίνα έκρηξης επεκτείνεται γρήγορα.
Δείτε ακόμα: Amazon Kiro AI: Διακοπή 13 ωρών στο AWS από λάθος του bot

«Χρησιμοποιώντας αυτό το κανάλι, οι επιτιθέμενοι μπορούν να εξασφαλίσουν ένα διαδραστικό αντίστροφο shell και να εκτελέσουν αυθαίρετες εντολές», πρόσθεσε ο Soroko. «Εάν το περιβάλλον εκτέλεσης AI έχει υπερβολικά επιτρεπτικούς ρόλους IAM, οι επιτιθέμενοι μπορούν να εξάγουν σιωπηλά ευαίσθητα δεδομένα cloud, όπως περιεχόμενα κάδων S3, απευθείας μέσω αυτών των επιτρεπόμενων ερωτημάτων DNS».
Τεχνικά, το sandbox δεν έχει παραβιαστεί. Παρακάμπτεται χρησιμοποιώντας μια λειτουργικότητα που ήταν πάντα προορισμένη να υπάρχει. Τουλάχιστον, αυτό λέει η ΑWS. Η BeyondTrust δήλωσε ότι ανακάλυψε και ανέφερε την ευπάθεια στην ΑWS την 1η Σεπτεμβρίου 2025, μέσω της πλατφόρμας bug bounty HackerOne. Η ΑWS φέρεται να αναγνώρισε την παραλαβή της αναφοράς και να ανέπτυξε μια αρχική διόρθωση στην παραγωγή τον Νοέμβριο.
Ωστόσο, η BeyondTrust ενημερώθηκε λίγες ημέρες αργότερα ότι η αρχική διόρθωση αποσύρθηκε λόγω «άλλων παραγόντων» και ότι η AWS εργάζεται για μια πιο ισχυρή λύση. Τελικά, τον Δεκέμβριο, η ΑWS είπε στην BeyondTrust ότι δεν θα γίνει διόρθωση καθώς η συμπεριφορά είναι μια «προβλεπόμενη λειτουργικότητα» και αντ’ αυτού ενημέρωσε την τεκμηρίωσή τους για να διευκρινίσει ότι η λειτουργία Sandbox επιτρέπει την επίλυση DNS.
Δείτε επίσης: Οι κίνδυνοι της αλυσίδας εφοδιασμού λογισμικού προστίθενται στη λίστα OWASP Top 10

Ο ερευνητής της BeyondTrust έλαβε μια δωροκάρτα αξίας 100 δολαρίων για το κατάστημα ΑWS Gear Shop για την εύρεση. Ένας εκπρόσωπος της ΑWS δήλωσε στο CSO ότι όλες οι υπηρεσίες και η υποδομή της ΑWS λειτουργούν όπως αναμενόταν.
