‘AgentCorruption’, 단일 프롬프트로 AWS 환경 위험

‘AgentCorruption’, 단일 프롬프트로 AWS 환경 위험

단일 프롬프트가 AWS 환경 전체 에이전트 장악으로 이어진 취약점

  • Zenity Labs는 SecTor 2026에서 AWS Bedrock AgentCore의 공개 에이전트가 IMDS에 접근해 계정·리전 내 다른 에이전트까지 장악했다고 밝혔다.
  • 공격자는 HTTP 요청 기능이 있는 지원 에이전트에 IMDS 조회를 지시해 임시 자격증명을 얻고, Firecracker MicroVM의 네트워크 격리 부족을 악용했다.
  • AgentCore 기본 역할은 전체 리전의 광범위한 권한을 가져 추가 에이전트 호출·비공개 세션 열람·Secrets Manager 비밀 접근과 메모리 변조가 가능했다.
  • Zenity는 2025년 12월 AWS에 IMDS 결함을 알렸고, AWS는 2026년 2월 신규 에이전트의 IMDSv2 사용과 기본 역할 권한 축소를 적용했다.
  • 이 사례는 클라우드의 격리·최소권한 원칙과 광범위한 권한을 요구하는 AI 에이전트가 충돌함을 보여줘, 국내 산업도 에이전트별 권한 검증을 의무화해야 한다.
  • 한국은 공공·민간 AI 에이전트 확산 전에 계정·리전 단위 확산 범위를 시험하고, IMDSv2·최소권한·행위기록을 조달 기준에 반영해야 한다.

AI 에이전트를 독립된 소프트웨어가 아닌 클라우드 권한 보유자로 관리해야 한다. 국내 배포 전 권한 분리·탈취 모의시험·긴급 폐기 절차를 의무화하라.

주요 용어: IMDS(클라우드 인스턴스의 임시 자격증명·환경정보 제공 서비스), IMDSv2(요청 인증을 요구하는 보호된 메타데이터 방식)

출처: Dark Reading