国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

亞馬遜Bedrock藏了8個攻擊后門,AI越智能越危險

0
分享至

當AI能自動查Salesforce、調(diào)Lambda函數(shù)、讀SharePoint文檔時,它到底是你的效率工具,還是攻擊者最想要的跳板?

XM Cyber威脅研究團隊最近完成了對AWS Bedrock的全棧分析,驗證了8條真實攻擊路徑。這些路徑的起點都很卑微——某個被忽視的IAM權(quán)限,某個配置失誤的日志桶——但終點可能是你的核心數(shù)據(jù)庫、AD域控,或者全部客戶數(shù)據(jù)。

攻擊向量1-2:日志系統(tǒng)變成竊聽器和橡皮擦

Bedrock默認會記錄所有模型交互,存進S3供審計。這本是合規(guī)設(shè)計,卻給攻擊者開了兩扇窗。

第一扇窗是竊聽。攻擊者如果能讀取現(xiàn)有的日志桶,直接翻歷史prompt就能 harvest 敏感數(shù)據(jù)。如果讀不了,可以用bedrock:PutModelInvocationLoggingConfiguration把日志重定向到自己控制的桶。配置改完,后續(xù)所有對話實時外流,管理員在控制臺里看不出任何異常。

第二扇窗是滅證。拿到s3:DeleteObject或logs:DeleteLogStream權(quán)限后,攻擊者能精準刪除特定時段的日志——比如自己剛剛完成的越獄嘗試。 forensic 團隊事后只能看到"正常的對話記錄",攻擊痕跡被抹得干干凈凈。

日志系統(tǒng)的設(shè)計悖論在于:它越全面,被攻破后的損失就越完整。

攻擊向量3-4:知識庫的數(shù)據(jù)源成為繞過后門

Bedrock Knowledge Bases用RAG(檢索增強生成)把企業(yè)數(shù)據(jù)喂給模型。數(shù)據(jù)源可能是S3、Salesforce、SharePoint、Confluence——這些系統(tǒng)對Bedrock開放,攻擊者就能跟著混進去。

最直接的 bypass:有s3:GetObject權(quán)限就能跳過模型,直接從底層桶拉原始數(shù)據(jù)。不需要構(gòu)造prompt,不需要繞過guardrail,API調(diào)用就能拖走全部文檔。

更隱蔽的 lateral movement:Bedrock連接SaaS服務(wù)時需要存憑證。攻擊者如果能retrieve并decrypt這些secret,就能拿到SharePoint的訪問令牌。XM Cyber指出,這些憑證在部分配置下足以橫向移動到Active Directory——從"AI平臺的一個配置項"跳到"整個域控的入口"。

RAG的架構(gòu)讓數(shù)據(jù)流動更順暢,也讓攻擊路徑更短。

攻擊向量5-6:向量數(shù)據(jù)庫的憑證成為萬能鑰匙

數(shù)據(jù)被 ingestion 后,實際存在向量數(shù)據(jù)庫里——Pinecone、Redis Enterprise Cloud是Bedrock的常見搭檔。這些數(shù)據(jù)庫的訪問憑證通常存在Bedrock的StorageConfiguration里。

攻擊者調(diào)用bedrock:GetKnowledgeBase API就能拿到endpoint地址和API key。有了這兩樣,再加上網(wǎng)絡(luò)可達性,就能直接查詢向量數(shù)據(jù)庫的索引內(nèi)容。

這里的關(guān)鍵是:向量數(shù)據(jù)庫的權(quán)限模型往往比源系統(tǒng)更粗粒度。你可能給Bedrock開了只讀權(quán)限,但API key本身對應的是更高權(quán)限的服務(wù)賬號。攻擊者拿到的不是"能查什么"的約束,而是"能查全部"的鑰匙。

攻擊向量7-8:Agent和Flow的劫持與污染

Bedrock Agent能自主執(zhí)行多步驟任務(wù),Bedrock Flow能編排復雜業(yè)務(wù)邏輯。這兩個功能把AI從"回答問題"升級到"操作業(yè)務(wù)系統(tǒng)",攻擊面也隨之擴大。

Agent hijacking:Agent的指令集、工具配置、系統(tǒng)prompt都可能成為注入目標。攻擊者如果能修改Agent的action group定義,就能讓它在執(zhí)行任務(wù)時調(diào)用惡意端點,或者把中間結(jié)果外發(fā)到第三方。

Flow injection:Flow的節(jié)點之間有數(shù)據(jù)傳遞,攻擊者如果在某個上游節(jié)點注入惡意內(nèi)容,可能污染整個處理鏈條。更麻煩的是,F(xiàn)low的調(diào)試信息往往包含中間狀態(tài),這些日志又可能落入攻擊者控制的桶——形成"攻擊-竊聽-再攻擊"的閉環(huán)。

Guardrail的設(shè)計目標是攔截有害輸出,但XM Cyber發(fā)現(xiàn)多個繞過方式:通過精心構(gòu)造的多輪對話逐步degrade guardrail的有效性,或者利用不同模型版本之間的策略差異找到縫隙。

權(quán)限模型的根本困境

這8個向量的共同特征是:都始于某個細粒度權(quán)限的誤配或濫用,終于企業(yè)核心資產(chǎn)的暴露。Bedrock的架構(gòu)決定了它必須廣泛連接——連S3、連數(shù)據(jù)庫、連SaaS、連內(nèi)部API——而每次連接都是潛在的pivot point。

AWS的IAM已經(jīng)細到能控制bedrock:GetKnowledgeBase這種單一動作,但現(xiàn)實中的配置往往是"為了讓它跑起來"而過度授權(quán)。一個能PutModelInvocationLoggingConfiguration的角色,可能本只需要讀權(quán)限;一個能GetKnowledgeBase的服務(wù)賬號,可能永遠不需要看到StorageConfiguration里的明文憑證。

XM Cyber的建議很具體:把Bedrock組件當作infrastructure node而非"AI服務(wù)"來建模,用攻擊路徑分析工具持續(xù)驗證"從Bedrock權(quán)限能走到哪"。

他們的研究團隊在最后備注里寫了一句:「我們測試時發(fā)現(xiàn)的配置問題,在真實客戶環(huán)境里全部存在過。」這不是零日漏洞的戲劇性,而是權(quán)限管理疲勞的日常性——AI平臺只是把舊問題放大了新倍數(shù)。

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點推薦
6-2血洗歐冠德比!巴薩狂轟6球,皇馬孤將雙響難擋崩盤

6-2血洗歐冠德比!巴薩狂轟6球,皇馬孤將雙響難擋崩盤

林子說事
2026-03-26 09:42:20
51歲男子突發(fā)心梗猝死!不想得心梗,牢記晚飯4不吃,睡前4不要!

51歲男子突發(fā)心梗猝死!不想得心梗,牢記晚飯4不吃,睡前4不要!

健康之光
2026-03-20 17:05:06
善惡到頭終有報,如今73歲的唐國強,已經(jīng)走上了一條不歸路!

善惡到頭終有報,如今73歲的唐國強,已經(jīng)走上了一條不歸路!

吳蒂旅行ing
2026-03-20 05:20:46
38.6萬元起拍!南京一民國老四合院上架拍賣

38.6萬元起拍!南京一民國老四合院上架拍賣

現(xiàn)代快報
2026-03-26 14:34:07
5分鐘開通國家免費電視!不用機頂盒、不連網(wǎng),永久免費

5分鐘開通國家免費電視!不用機頂盒、不連網(wǎng),永久免費

叮當當科技
2026-03-20 03:29:51
尊界MPV實車諜照再曝光!前臉神似S800 氣場十足

尊界MPV實車諜照再曝光!前臉神似S800 氣場十足

CNMO科技
2026-03-26 10:26:04
伊朗大殺器登場,以色列被打疼,美迎來不眠之夜,特朗普被迫讓步

伊朗大殺器登場,以色列被打疼,美迎來不眠之夜,特朗普被迫讓步

諦聽骨語本尊
2026-03-26 16:37:43
香港馬拉松,阿Sa臉饅化成蔡明,黃曉明白又嫩,林志玲被嘲太做作

香港馬拉松,阿Sa臉饅化成蔡明,黃曉明白又嫩,林志玲被嘲太做作

老吳教育課堂
2026-03-26 14:11:15
入侵界最大笑話?筍殼魚入侵中國40年,不但沒泛濫還沒吃到瀕危

入侵界最大笑話?筍殼魚入侵中國40年,不但沒泛濫還沒吃到瀕危

貍貓之一的動物圈
2026-03-14 10:17:17
中疾控發(fā)布提示:我國面臨較大疫情輸入風險

中疾控發(fā)布提示:我國面臨較大疫情輸入風險

隨州派
2026-03-24 11:44:16
北青:國足團隊已分析庫拉索隊特點;張玉寧或?qū)螆錾详犻L

北青:國足團隊已分析庫拉索隊特點;張玉寧或?qū)螆錾详犻L

懂球帝
2026-03-26 15:59:40
燃氣調(diào)價通知

燃氣調(diào)價通知

孝感匯
2026-03-25 16:38:10
公積金新調(diào)整!4月1日起,職工可自愿提高繳存比例

公積金新調(diào)整!4月1日起,職工可自愿提高繳存比例

另子維愛讀史
2026-03-25 22:28:47
張水華為賺錢拼了!7天2賽沖連冠:獎金3萬+出場費10萬+一輛車

張水華為賺錢拼了!7天2賽沖連冠:獎金3萬+出場費10萬+一輛車

念洲
2026-03-26 13:14:49
58歲退休女人坦言:我找老伴,對方不用有房有錢,但有4個要求

58歲退休女人坦言:我找老伴,對方不用有房有錢,但有4個要求

烙任情感
2026-03-26 16:33:31
不能光讓特朗普出風頭,俄羅斯宣布重磅消息:和中國有大事要談

不能光讓特朗普出風頭,俄羅斯宣布重磅消息:和中國有大事要談

小蘭聊歷史
2026-03-26 16:25:10
杜子建哭著發(fā)聲:當年的對抗只是節(jié)目效果,我們私下經(jīng)常喝酒

杜子建哭著發(fā)聲:當年的對抗只是節(jié)目效果,我們私下經(jīng)常喝酒

一盅情懷
2026-03-26 16:11:04
1965年,毛主席點名讓彭德懷復出,背后有人拼命阻撓,這人后來判了18年

1965年,毛主席點名讓彭德懷復出,背后有人拼命阻撓,這人后來判了18年

史海孤雁
2026-03-25 18:31:11
招聘 | 上海市七寶中學招聘

招聘 | 上海市七寶中學招聘

上觀新聞
2026-03-25 11:16:04
英國上將揭露:1997年香港回歸真相,誰敢抗衡中國解放軍?

英國上將揭露:1997年香港回歸真相,誰敢抗衡中國解放軍?

老范談史
2026-03-18 23:51:08
2026-03-26 17:15:00
字節(jié)漫游指南
字節(jié)漫游指南
有態(tài)度網(wǎng)友ytd
479文章數(shù) 3關(guān)注度
往期回顧 全部

科技要聞

Meta高管狂分百億期權(quán),700名員工卻下崗

頭條要聞

國防部:日本侵略過所有周邊國家 至今都沒有真正反省

頭條要聞

國防部:日本侵略過所有周邊國家 至今都沒有真正反省

體育要聞

申京努力了,然而杜蘭特啊

娛樂要聞

張雪峰家人首發(fā)聲 不設(shè)追思會喪事從簡

財經(jīng)要聞

長護險誰能享受?享受多少?解答來了

汽車要聞

一汽奧迪A6L e-tron開啟預售 CLTC最大續(xù)航815km

態(tài)度原創(chuàng)

房產(chǎn)
親子
游戲
公開課
軍事航空

房產(chǎn)要聞

質(zhì)價比標桿!三亞首創(chuàng)浮島全景艙亮相,還得是萬科!

親子要聞

媽媽是時尚小達人爸爸是樸素老模范!我要當爸爸的專屬贊助人

商業(yè)互吹or真心話?制作人玩《紅色沙漠》忘記工作

公開課

李玫瑾:為什么性格比能力更重要?

軍事要聞

擔心特朗普突然停戰(zhàn) 以總理下令48小時盡力摧毀伊設(shè)施

無障礙瀏覽 進入關(guān)懷版