Los investigadores de Zenity descubrieron que una sola solicitud era suficiente para hackear todos los agentes de IA en una cuenta de AWS.
Jonathan Kemper
Ver el perfil de LinkedIn de Jonathan Kemper
Oct 8, 2026
Nano Banana Pro solicitado por THE DECODERPuntos clave
- Una cadena de vulnerabilidades en la plataforma Bedrock AgentCore de Amazon permitió que los investigadores controlaran todos los agentes de IA de la empresa a través de un único mensaje de chat dirigido a un agente público, en la misma región de AWS.
- Los agentes carecían de una correcta separación y entregaban las credenciales internas de AWS cuando se les pedía. Dado que la plataforma otorgaba amplias permisiones por defecto en toda la región, los investigadores podían acceder y manipular el código fuente, contraseños, conversaciones privadas y la memoria a largo plazo de otros agentes.
- AWS ha solucionado parcialmente el problema al hacer más difícil para los nuevos agentes obtener metadatos internos y al reforzar el rol de ejecución por defecto. Los investigadores todavía recomiendan que las empresas asignen manualmente a sus agentes de IA roles más estrictos con derechos de acceso mínimos.
Los investigadores de Zenity Labs afirman que un único agente de IA accesible públicamente en Amazon's Bedrock AgentCore fue suficiente para controlar todos los agentes de AgentCore en la misma cuenta y región de AWS.
Amazon Bedrock AgentCore es la plataforma de AWS para ejecutar agentes de IA empresariales con herramientas, memoria y gestión de acceso. La empresa de seguridad Zenity Labs encontró una cadena de vulnerabilidades que los investigadores denominan “AgentCorruption”.
Un atacante solo necesitaba acceso de chat a un agente públicamente accesible. A partir de ahí, los investigadores afirman que se apoderaron de todos los agentes de AgentCore en el mismo cuenta y región de AWS con un único prompt. Podían leer conversaciones privadas, descargar código fuente y obtener credenciales almacenadas. Según Zenity, el problema era sistémico y afectaba a los agentes con herramientas integradas en todas las cuentas de AWS.
El agente entregó sus propias credenciales
El punto de partida es un problema de nube bien conocido. AWS ejecuta un Servicio de Metadatos de Instancia en la dirección interna 169.254.169.254, que proporciona credenciales temporales que una instancia o carga de trabajo utiliza para autenticarse con AWS. Cualquiera que capture esas credenciales puede impersonar la instancia.
Normalmente, un agente de IA no debería poder acceder a ese servicio. Pero, según el artículo técnico de Zenity, AgentCore carecía de una separación adecuada. Los investigadores crearon un agente de prueba utilizando Strands, un framework de código abierto de AWS que incluye una herramienta web. Pidieron al agente que, en lenguaje sencillo, consultara el servicio de metadatos y enviara los resultados a un servidor externo. El agente cumplió con la solicitud. “El límite del sandbox del que se suponía que teníamos que luchar simplemente no existía”, escriben los investigadores.

Las credenciales robadas funcionaron fuera de la plataforma en la máquina propia de los investigadores, y desde ese momento ya no necesitaban al agente. El servicio de metadatos también reveló otra información sensible, incluyendo material de certificados y claves para un servicio interno de AWS y una URL presigned que apunta a un bucket S3 interno que no pertenecía al cuenta de los investigadores.

Según Zenity, no habría servido de nada ometer la herramienta web. El ataque funcionó igual de bien a través de una herramienta de línea de comandos, ya que el error se encuentra en la propia plataforma.
Un rol por defecto que funcionaba como clave maestra
El mayor daño provino de los permisos que AgentCore asignaba por defecto a cada agente. Según Zenity, estos no se limitaban a un único agente, sino que se aplicaban a todos los agentes de la región, cubriendo derechos de lectura, escritura y eliminación, hasta acciones destructivas.

Con esas permisos, los investigadores podrían listar cada agente, descargar sus paquetes de código en segundos y invocar cada uno de forma individual. Estos paquetes a menudo contienen contraseños olvidados o claves de API junto con el código fuente. Un atacante podría, por ejemplo, pasar de un agente de servicio al cliente de cara pública a un agente financiero interno y acceder a sus datos. Todas las conversaciones privadas entre usuarios y agentes también eran legibles.

Para los agentes con la memoria a largo plazo activada, los investigadores pudieron manipular esa memoria directamente. Según su artículo sobre el envenenamiento de la memoria, plantaron instrucciones que hacían que los agentes enviaran las conversaciones futuras a un destino externo. Los usuarios seguirían hablando con lo que parecía ser un agente confiable, sin darse cuenta de nada incorrecto.
Las medidas de seguridad para las contraseñas y claves de API también fallaron. AWS recomienda almacenar las credenciales por separado de los agentes en un cofre seguro, pero los permisos por defecto permitían el acceso directo a ese cofre, según la publicación de Zenity en sobre el robo de credenciales. Esto incluía las claves para servicios que no pertenecen a AWS.
AWS repara las fallas
Zenity dice que informó los hallazgos de AgentCore a AWS el 25 de diciembre de 2025. Después de ese informe, AWS hizo que IMDSv2 fuera el estándar para las implementaciones de AgentCore. IMDS es el Instance Metadata Service, el servicio interno de AWS que los cargas de trabajo utilizan para obtener información de ejecución y credenciales temporales, y fue la primera herramienta en el ataque de Zenity. IMDSv2 es una versión más segura, y los agentes recién implementados ahora se inician por defecto con él. Zenity vende su propia plataforma de seguridad para agentes de IA, lo que le otorga a la empresa interés comercial en encontrar defectos en este campo.
El rol de ejecución por defecto excesivamente amplio de AgentCore fue otro problema. Según el estado actualizado de Zenity, AWS cambió ese rol en agosto. La versión actualizada ya no incluye los permisos que permiten a los agentes invocar otros agentes, leer conversaciones privadas o extraer credenciales de AWS Secrets Manager, y otros permisos se han reforzado significativamente. Los investigadores todavía recomiendan que las empresas creen sus propios roles más estrechos para sus agentes. Más detalles se encuentran en su análisis del rol por defecto.
El CTO de Zenity, Michael Bargury, percibe una tensión fundamental. “La seguridad en la nube se basa en la segmentación y en el acceso con los menores permisos. Pero los agentes de IA necesitan libertad para ser útiles”, dijo. Cada empresa que utiliza agentes en la nube enfrenta ese equilibrio. Dado que los agentes públicos e internos a menudo comparten el mismo entorno, una única vulnerabilidad puede romper las fronteras de todo el sistema.
Un patrón de agentes que se vuelven contra sus dueños
La falla AgentCore se ajusta a una serie de hallazgos de Zenity que siguen un patrón similar, donde una entrada que parece inofensiva hace que el agente se oponga a su propia organización. Bajo el nombre AgentFlayer, los investigadores utilizaron ataques de cero clic para hacer que Salesforce Einstein, Copilot Studio y Cursor redirijan datos de clientes o filtraran credenciales. Con AgentForger, una sola URL manipulada de ChatGPT era suficiente para crear un agente autónomo dentro de los Workspace Agents de OpenAI, con los requisitos de aprobación desactivados.
La comparación no es favorable para AWS. OpenAI cerró su vulnerabilidad en cuatro días, mientras que las permisiones por defecto excesivas de AgentCore persistieron durante meses después del informe de Zenity. Esto afecta una plataforma que AWS ha abierto a todas las empresas y que Amazon dice que es utilizada por Sony y Ericsson, entre otros.
La memoria del agente que se convierte en una vía de ataque coincide con los hallazgos de la comunidad de investigación. Google DeepMind incluye la manipulación de la memoria a largo plazo como su propia clase de ataque. taxonomía de “Trampas de agentes de IA”. Solo unos pocos documentos envenenados en una base de conocimientos pueden ser suficientes para distorsionar las respuestas de manera específica. En el estudio de red-teaming “Agentes del Caos”, Un agente OpenClaw fue controlado de forma remota a través de un documento editable externo enmarcado en su archivo de memoria, y otro agente entregó detalles bancarios no editados. Sam Altman, CEO de OpenAI, ha explicado él mismo la contramedida obvia, diciendo que los agentes deben obtener solo el acceso mínimo necesario. Según Zenity, el rol predeterminado de AgentCore violó exactamente ese principio.
Noticias sobre IA Sin El Eufemismo – Seleccionadas por Humanos
Suscríbase a THE DECODER para leer sin anuncios, un boletín semanal sobre IA, nuestro informe de vanguardia “AI Radar” exclusivo seis veces al año, acceso completo al archivo y acceso a nuestra sección de comentarios.
Fuente: Zenity Labs | Poisonamiento de memoria | Robo de credenciales