一条提示词,就能端掉一个 AWS 账户里的所有 AI 智能体。Zenity Labs 把这条攻击链命名为 AgentCorruption,门槛低得离谱:目标只是一个公开可访问的 Amazon Bedrock AgentCore 智能体,攻击者不需要账号,也不需要 API key。
问题出在智能体能碰到什么东西。实例元数据服务 169.254.169.254 原本是给计算实例发放临时凭据的通道,而 AgentCore 的运行时环境同样够得着它。提示注入于是一条路走到底:诱导智能体向该地址发请求,取出挂在实例角色上的 AWS 凭据,攻击者随即获得与它相同的身份。同账户、同区域内的其他 AgentCore 智能体此刻全部易主——私人对话、源代码、此前存储的凭据,一路读出;长期记忆还能被写入伪造内容,等于在别人的智能体脑子里埋了后门。
这不是某处配置写错,而是权限模型的系统性缺口。一群智能体共享同一套身份与网络边界,单次提示注入就升级成账户级事件;IMDS 这条老路子在容器与托管运行时里依然畅通。能做的仍是老办法:强制 IMDSv2、压低 token 跳数限制、为每个智能体切分独立角色与最小权限、把凭据移出模型上下文、记忆存储单独隔离加密。提示注入早已不止于"说错话",它现在是一条直通凭据的管道。

