国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

亞馬遜Bedrock藏了8個攻擊后門,AI越智能越危險

0
分享至

當(dāng)AI能自動查Salesforce、調(diào)Lambda函數(shù)、讀SharePoint文檔時,它到底是你的效率工具,還是攻擊者最想要的跳板?

XM Cyber威脅研究團隊最近完成了對AWS Bedrock的全棧分析,驗證了8條真實攻擊路徑。這些路徑的起點都很卑微——某個被忽視的IAM權(quán)限,某個配置失誤的日志桶——但終點可能是你的核心數(shù)據(jù)庫、AD域控,或者全部客戶數(shù)據(jù)。

攻擊向量1-2:日志系統(tǒng)變成竊聽器和橡皮擦

Bedrock默認會記錄所有模型交互,存進S3供審計。這本是合規(guī)設(shè)計,卻給攻擊者開了兩扇窗。

第一扇窗是竊聽。攻擊者如果能讀取現(xiàn)有的日志桶,直接翻歷史prompt就能 harvest 敏感數(shù)據(jù)。如果讀不了,可以用bedrock:PutModelInvocationLoggingConfiguration把日志重定向到自己控制的桶。配置改完,后續(xù)所有對話實時外流,管理員在控制臺里看不出任何異常。

第二扇窗是滅證。拿到s3:DeleteObject或logs:DeleteLogStream權(quán)限后,攻擊者能精準(zhǔn)刪除特定時段的日志——比如自己剛剛完成的越獄嘗試。 forensic 團隊事后只能看到"正常的對話記錄",攻擊痕跡被抹得干干凈凈。

日志系統(tǒng)的設(shè)計悖論在于:它越全面,被攻破后的損失就越完整。

攻擊向量3-4:知識庫的數(shù)據(jù)源成為繞過后門

Bedrock Knowledge Bases用RAG(檢索增強生成)把企業(yè)數(shù)據(jù)喂給模型。數(shù)據(jù)源可能是S3、Salesforce、SharePoint、Confluence——這些系統(tǒng)對Bedrock開放,攻擊者就能跟著混進去。

最直接的 bypass:有s3:GetObject權(quán)限就能跳過模型,直接從底層桶拉原始數(shù)據(jù)。不需要構(gòu)造prompt,不需要繞過guardrail,API調(diào)用就能拖走全部文檔。

更隱蔽的 lateral movement:Bedrock連接SaaS服務(wù)時需要存憑證。攻擊者如果能retrieve并decrypt這些secret,就能拿到SharePoint的訪問令牌。XM Cyber指出,這些憑證在部分配置下足以橫向移動到Active Directory——從"AI平臺的一個配置項"跳到"整個域控的入口"。

RAG的架構(gòu)讓數(shù)據(jù)流動更順暢,也讓攻擊路徑更短。

攻擊向量5-6:向量數(shù)據(jù)庫的憑證成為萬能鑰匙

數(shù)據(jù)被 ingestion 后,實際存在向量數(shù)據(jù)庫里——Pinecone、Redis Enterprise Cloud是Bedrock的常見搭檔。這些數(shù)據(jù)庫的訪問憑證通常存在Bedrock的StorageConfiguration里。

攻擊者調(diào)用bedrock:GetKnowledgeBase API就能拿到endpoint地址和API key。有了這兩樣,再加上網(wǎng)絡(luò)可達性,就能直接查詢向量數(shù)據(jù)庫的索引內(nèi)容。

這里的關(guān)鍵是:向量數(shù)據(jù)庫的權(quán)限模型往往比源系統(tǒng)更粗粒度。你可能給Bedrock開了只讀權(quán)限,但API key本身對應(yīng)的是更高權(quán)限的服務(wù)賬號。攻擊者拿到的不是"能查什么"的約束,而是"能查全部"的鑰匙。

攻擊向量7-8:Agent和Flow的劫持與污染

Bedrock Agent能自主執(zhí)行多步驟任務(wù),Bedrock Flow能編排復(fù)雜業(yè)務(wù)邏輯。這兩個功能把AI從"回答問題"升級到"操作業(yè)務(wù)系統(tǒng)",攻擊面也隨之?dāng)U大。

Agent hijacking:Agent的指令集、工具配置、系統(tǒng)prompt都可能成為注入目標(biāo)。攻擊者如果能修改Agent的action group定義,就能讓它在執(zhí)行任務(wù)時調(diào)用惡意端點,或者把中間結(jié)果外發(fā)到第三方。

Flow injection:Flow的節(jié)點之間有數(shù)據(jù)傳遞,攻擊者如果在某個上游節(jié)點注入惡意內(nèi)容,可能污染整個處理鏈條。更麻煩的是,F(xiàn)low的調(diào)試信息往往包含中間狀態(tài),這些日志又可能落入攻擊者控制的桶——形成"攻擊-竊聽-再攻擊"的閉環(huán)。

Guardrail的設(shè)計目標(biāo)是攔截有害輸出,但XM Cyber發(fā)現(xiàn)多個繞過方式:通過精心構(gòu)造的多輪對話逐步degrade guardrail的有效性,或者利用不同模型版本之間的策略差異找到縫隙。

權(quán)限模型的根本困境

這8個向量的共同特征是:都始于某個細粒度權(quán)限的誤配或濫用,終于企業(yè)核心資產(chǎn)的暴露。Bedrock的架構(gòu)決定了它必須廣泛連接——連S3、連數(shù)據(jù)庫、連SaaS、連內(nèi)部API——而每次連接都是潛在的pivot point。

AWS的IAM已經(jīng)細到能控制bedrock:GetKnowledgeBase這種單一動作,但現(xiàn)實中的配置往往是"為了讓它跑起來"而過度授權(quán)。一個能PutModelInvocationLoggingConfiguration的角色,可能本只需要讀權(quán)限;一個能GetKnowledgeBase的服務(wù)賬號,可能永遠不需要看到StorageConfiguration里的明文憑證。

XM Cyber的建議很具體:把Bedrock組件當(dāng)作infrastructure node而非"AI服務(wù)"來建模,用攻擊路徑分析工具持續(xù)驗證"從Bedrock權(quán)限能走到哪"。

他們的研究團隊在最后備注里寫了一句:「我們測試時發(fā)現(xiàn)的配置問題,在真實客戶環(huán)境里全部存在過。」這不是零日漏洞的戲劇性,而是權(quán)限管理疲勞的日常性——AI平臺只是把舊問題放大了新倍數(shù)。

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點推薦
張雪峰二婚妻子顏值高,正面照片流出,遺產(chǎn)繼承恐陷紛爭

張雪峰二婚妻子顏值高,正面照片流出,遺產(chǎn)繼承恐陷紛爭

老貓觀點
2026-03-26 07:35:34
200億美元收益!NBA推進兩大計劃 每隊老板至少分到6.5億美元

200億美元收益!NBA推進兩大計劃 每隊老板至少分到6.5億美元

羅說NBA
2026-03-26 06:21:27
卡塔爾向伊朗交60億美元保護費? 伊朗打擊升級: 瞄準(zhǔn)以色列往死里打

卡塔爾向伊朗交60億美元保護費? 伊朗打擊升級: 瞄準(zhǔn)以色列往死里打

起喜電影
2026-03-26 13:20:15
中年男人最大的悲哀是什么?網(wǎng)友:說到底就是自己能力差唄

中年男人最大的悲哀是什么?網(wǎng)友:說到底就是自己能力差唄

帶你感受人間冷暖
2026-03-23 00:02:19
陳明仁起義開價:保留兵團司令,林彪看完只說了4個字

陳明仁起義開價:保留兵團司令,林彪看完只說了4個字

史海孤雁
2026-03-24 17:26:17
50歲何潤東做夢也沒想到,因張凌赫一個造型,讓他的口碑一夜暴漲

50歲何潤東做夢也沒想到,因張凌赫一個造型,讓他的口碑一夜暴漲

八卦南風(fēng)
2026-03-24 15:15:25
“上海實體交通卡,為啥退不了?”73歲老伯來滬遭遇引發(fā)質(zhì)疑,記者調(diào)查:確實難

“上海實體交通卡,為啥退不了?”73歲老伯來滬遭遇引發(fā)質(zhì)疑,記者調(diào)查:確實難

新民晚報
2026-03-25 18:45:33
美軍第82空降師3000人出兵,危急時刻,伊朗特種兵亮劍56沖和FPV

美軍第82空降師3000人出兵,危急時刻,伊朗特種兵亮劍56沖和FPV

滄海旅行家
2026-03-26 13:11:41
估價32萬!這4種年份的1元硬幣,可要留好了!

估價32萬!這4種年份的1元硬幣,可要留好了!

富哥愛收藏
2026-03-26 13:51:45
爆料廣東隊教練組大調(diào)整,杜鋒面臨下課,替代者現(xiàn)身,球迷支持

爆料廣東隊教練組大調(diào)整,杜鋒面臨下課,替代者現(xiàn)身,球迷支持

宗介說體育
2026-03-25 10:31:37
稀土案告破:截獲220噸,夠造90架F-35核心材料

稀土案告破:截獲220噸,夠造90架F-35核心材料

策略述
2026-03-26 13:45:33
62年胡宗南病逝,死前高舉左手驚叫數(shù)聲,其子:他常恨自己沒早死

62年胡宗南病逝,死前高舉左手驚叫數(shù)聲,其子:他常恨自己沒早死

云霄紀(jì)史觀
2026-03-26 11:47:26
女同主播出軌大哥 被"正宮"直播對質(zhì)!真實長相曝光

女同主播出軌大哥 被"正宮"直播對質(zhì)!真實長相曝光

游民星空
2026-03-25 20:08:13
如今三大戰(zhàn)場同時開打,中國一個舉動,卻是讓西方悟了一個道理

如今三大戰(zhàn)場同時開打,中國一個舉動,卻是讓西方悟了一個道理

近史談
2026-03-25 20:26:28
海關(guān)總署署長孫梅君到廣東調(diào)研

海關(guān)總署署長孫梅君到廣東調(diào)研

證券時報
2026-03-26 13:26:01
49年上海解放第三天,李克農(nóng)密電陳毅:不惜全部代價,找著李靜安

49年上海解放第三天,李克農(nóng)密電陳毅:不惜全部代價,找著李靜安

讓時間說真話
2024-03-26 15:23:22
張雪峰去世,“跑完步就不行了”:蘇州獨墅湖醫(yī)院外的生死4小時

張雪峰去世,“跑完步就不行了”:蘇州獨墅湖醫(yī)院外的生死4小時

哲學(xué)船
2026-03-25 00:44:19
個人公眾號“千問”停更近10年,近期接連遭阿里投訴均被駁回,號主:規(guī)避風(fēng)險不發(fā)AI文章,如果我不發(fā)聲,賬號就不保了

個人公眾號“千問”停更近10年,近期接連遭阿里投訴均被駁回,號主:規(guī)避風(fēng)險不發(fā)AI文章,如果我不發(fā)聲,賬號就不保了

中國能源網(wǎng)
2026-03-25 13:53:05
留意!局部暴雨+短時大風(fēng),3月27日起廣東降水將趨于頻密

留意!局部暴雨+短時大風(fēng),3月27日起廣東降水將趨于頻密

新浪財經(jīng)
2026-03-26 03:04:38
五枚導(dǎo)彈,攔下四枚,就那漏網(wǎng)的一枚,不偏不倚,正好砸中…

五枚導(dǎo)彈,攔下四枚,就那漏網(wǎng)的一枚,不偏不倚,正好砸中…

福建平子
2026-03-25 10:14:49
2026-03-26 14:36:49
字節(jié)漫游指南
字節(jié)漫游指南
有態(tài)度網(wǎng)友ytd
457文章數(shù) 3關(guān)注度
往期回顧 全部

科技要聞

Meta高管狂分百億期權(quán),700名員工卻下崗

頭條要聞

伊朗議長和外長暫被移出美以清除名單 時限4到5天

頭條要聞

伊朗議長和外長暫被移出美以清除名單 時限4到5天

體育要聞

35歲替補門將,憑什么入選英格蘭隊?

娛樂要聞

張雪峰家人首發(fā)聲 不設(shè)追思會喪事從簡

財經(jīng)要聞

黃仁勛:芯片公司的時代已經(jīng)結(jié)束了

汽車要聞

一汽奧迪A6L e-tron開啟預(yù)售 CLTC最大續(xù)航815km

態(tài)度原創(chuàng)

時尚
親子
教育
本地
軍事航空

2026年了,最好看的還是“這件針織”!

親子要聞

躺平的孩子意外覺醒了,在父母學(xué)會當(dāng)“烏龜”!

教育要聞

2027屆注意:暑期實習(xí)=秋招通行證,錯過等一年

本地新聞

春日吃花第三站——廣東

軍事要聞

擔(dān)心特朗普突然停戰(zhàn) 以總理下令48小時盡力摧毀伊設(shè)施

無障礙瀏覽 進入關(guān)懷版