Ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες μιας νέας μεθόδου για την εξαγωγή ευαίσθητων δεδομένων από περιβάλλοντα εκτέλεσης κώδικα τεχνητής νοημοσύνης (AI) χρησιμοποιώντας ερωτήματα συστήματος ονομάτων τομέα (DNS). Σε μια έκθεση που δημοσιεύθηκε τη Δευτέρα, η BeyondTrust αποκάλυψε ότι η λειτουργία sandbox του Amazon Bedrock AgentCore Code Interpreter επιτρέπει εξερχόμενα ερωτήματα DNS, τα οποία ένας επιτιθέμενος μπορεί να εκμεταλλευτεί για να ενεργοποιήσει διαδραστικά shells και να παρακάμψει την απομόνωση δικτύου.
Δείτε επίσης: Το ‘απομονωμένο’ sandbox του AWS Bedrock έρχεται με μια διέξοδο DNS

Το ζήτημα, το οποίο δεν διαθέτει αναγνωριστικό CVE, έχει βαθμολογία CVSS 7.5 από 10.0. Το Amazon Bedrock AgentCore Code Interpreter είναι μια πλήρως διαχειριζόμενη υπηρεσία που επιτρέπει στους AI agents να εκτελούν κώδικα με ασφάλεια σε απομονωμένα περιβάλλοντα sandbox, διασφαλίζοντας ότι οι εργασίες τους δεν μπορούν να έχουν πρόσβαση σε εξωτερικά συστήματα.
Κυκλοφόρησε από την Amazon τον Αύγουστο του 2025. Το γεγονός ότι η υπηρεσία επιτρέπει ερωτήματα DNS παρά τη ρύθμιση “χωρίς πρόσβαση στο δίκτυο” μπορεί να επιτρέψει σε “κακόβουλους παράγοντες να δημιουργήσουν κανάλια εντολών και ελέγχου και εξαγωγή δεδομένων μέσω DNS σε ορισμένα σενάρια, παρακάμπτοντας τους αναμενόμενους ελέγχους απομόνωσης δικτύου,” δήλωσε ο Kinnaird McQuade, αρχιτέκτονας ασφαλείας στην BeyondTrust.
Σε ένα πειραματικό σενάριο επίθεσης, ένας κακόβουλος παράγοντας μπορεί να εκμεταλλευτεί αυτή τη συμπεριφορά για να δημιουργήσει ένα αμφίδρομο κανάλι επικοινωνίας χρησιμοποιώντας ερωτήματα και απαντήσεις DNS, να αποκτήσει ένα διαδραστικό αντίστροφο shell, να εξάγει ευαίσθητες πληροφορίες μέσω ερωτημάτων DNS εάν ο ρόλος IAM τους έχει δικαιώματα πρόσβασης σε πόρους AWS, όπως κάδοι S3 που αποθηκεύουν αυτά τα δεδομένα και να εκτελέσει εντολές.
Δείτε ακόμα: Amazon Prime Video: Αύξηση τιμής στο πρόγραμμα χωρίς διαφημίσεις

Επιπλέον, ο μηχανισμός επικοινωνίας DNS μπορεί να εκμεταλλευτεί για την παράδοση επιπλέον φορτίων που τροφοδοτούνται στον Code Interpreter, προκαλώντας τον να ελέγχει τον διακομιστή εντολών και ελέγχου DNS (C2) για εντολές αποθηκευμένες σε αρχεία A DNS, να τις εκτελεί και να επιστρέφει τα αποτελέσματα μέσω ερωτημάτων υποτομέων DNS. Αξίζει να σημειωθεί ότι ο Code Interpreter απαιτεί έναν ρόλο IAM για πρόσβαση σε πόρους AWS.
Ωστόσο, μια απλή παράβλεψη μπορεί να προκαλέσει την ανάθεση ενός υπερβολικά προνομιούχου ρόλου στην υπηρεσία, παρέχοντάς της ευρείες άδειες πρόσβασης σε ευαίσθητα δεδομένα. “Αυτή η έρευνα δείχνει πώς η επίλυση DNS μπορεί να υπονομεύσει τις εγγυήσεις απομόνωσης δικτύου των sandboxed code interpreters,” δήλωσε η BeyondTrust.
Μετά από υπεύθυνη αποκάλυψη τον Σεπτέμβριο του 2025, η Amazon το καθόρισε ως προοριζόμενη λειτουργικότητα παρά ως ελάττωμα, προτρέποντας στους πελάτες να χρησιμοποιούν τη λειτουργία VPC αντί για τη λειτουργία sandbox για πλήρη απομόνωση δικτύου. Ο τεχνολογικός γίγαντας συνιστά επίσης τη χρήση ενός τείχους προστασίας DNS για να φιλτράρει την εξερχόμενη κίνηση DNS.
Η αποκάλυψη έρχεται καθώς η Miggo Security αποκάλυψε μια σοβαρή αδυναμία ασφαλείας στο LangSmith (CVE-2026-25750, βαθμολογία CVSS: 8.5) που εξέθεσε τους χρήστες σε πιθανή κλοπή διακριτικών και κατάληψη λογαριασμού.
Δείτε επίσης: UNC6426: Εκμεταλλεύτηκε nx npm supply chain για AWS admin πρόσβαση

Το ζήτημα, το οποίο επηρεάζει τόσο τις αυτο-φιλοξενούμενες όσο και τις cloud αναπτύξεις, έχει αντιμετωπιστεί στην έκδοση 0.12.71 του LangSmith που κυκλοφόρησε τον Δεκέμβριο του 2025. Η αδυναμία χαρακτηρίζεται ως περίπτωση έγχυσης παραμέτρων URL που προκύπτει από έλλειψη επικύρωσης στην παράμετρο baseUrl, επιτρέποντας σε έναν επιτιθέμενο να εκμεταλλευτεί την ευπάθεια.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
