젠티 연구원들은 단 하나의 프롬프트만으로 AWS 계정에 있는 모든 AI 에이전트를 조종할 수 있었다.
Jonathan Kemper
Jonathan Kemper의 LinkedIn 프로필을 보기
Oct 8, 2026
Nano Banana Pro는 THE DECODER에 의해 제시됨주요 내용
- 아마존의 Bedrock AgentCore 플랫폼에 있는 연쇄적인 취약점으로 인해 연구원들은 단일 채팅 메시지를 통해 해당 AWS 지역 내의 모든 회사 AI 에이전트를 장악할 수 있었습니다.
- 에이전트들은 적절한 격리 기능이 부족했으며, 요청이 있을 때 내부 AWS 자격 증명을 넘겼다. 플랫폼이 전체 지역에 걸쳐 광범위한 기본 권한을 부여했기 때문에, 연구원들은 소스 코드, 비밀번호, 사적인 대화, 그리고 다른 에이전트의 장기 기억을 접근하고 조작할 수 있었다.
- AWS는 새로운 에이전트가 내부 메타데이터를 가져오는 것을 더 어렵게 만들고 기본 실행 역할을 강화함으로써 이 문제를 부분적으로 해결했습니다. 연구자들은 여전히 기업들이 AI 에이전트에 더 엄격한 역할을 수동으로 할당하고 최소한의 접근 권한만 부여하는 것을 권장합니다.
젠티티 랩의 연구원들은 아마존의 Bedrock AgentCore에서 공개적으로 접근 가능한 단일 AI 에이전트만으로도 같은 AWS 계정과 지역 내의 모든 AgentCore 에이전트를 장악할 수 있다고 말했습니다.
Amazon Bedrock AgentCore는 도구, 메모리, 액세스 관리 기능을 갖춘 엔터프라이즈 AI 에이전트를 실행하기 위한 AWS 플랫폼입니다. 보안 회사 Zenity Labs은 연구원들이 "AgentCorruption"이라고 부르는 취약점 체인을 발견했습니다.
공개적으로 접근 가능한 에이전트 하나에만 채팅 접근 권한만 있으면 공격자가 된다. 연구자들에 따르면, 단 한 번의 명령으로 같은 AWS 계정과 지역 내의 모든 AgentCore 에이전트를 장악할 수 있었다. 그들은 비공개 대화를 읽고 소스 코드를 다운로드하며 저장된 자격 정보도 가져올 수 있었다. Zenity에 따르면, 이 문제는 체계적인 것이며 AWS 계정 전반에 내장된 도구를 사용하는 에이전트에도 영향을 미쳤다.
에이전트는 자신의 자격 증명을 넘겼다
출발점은 잘 알려진 클라우드 문제입니다. AWS는 내부 주소 169.254.169.254에서 인스턴스 메타데이터 서비스를 운영하며, 이 서비스는 인스턴스나 워크로드가 AWS와 인증하는 데 사용하는 임시 자격 증명을 제공합니다. 이러한 자격 증명을 가진 사람은 인스턴스를 가장할 수 있습니다.
평소에 AI 에이전트는 그 서비스에 접근할 수 없어야 합니다. 하지만 Zenity의 기술 블로그 글에 따르면, AgentCore에는 적절한 격리 기능이 부족했습니다. 연구자들은 AWS의 오픈소스 프레임워크인 Strands를 사용하여 테스트 에이전트를 만들었습니다. 이 프레임워크에는 웹 도구가 포함되어 있습니다. 연구자들은 에이전트에게 간단한 언어로 메타데이터 서비스에 질문하고 결과를 외부 서버로 전송하도록 요청했습니다. 에이전트는 명령을 따랐습니다. "우리가 저항해야 할 샌드박스 경계가 단순히 존재하지 않았습니다"라고 연구자들은 썼습니다.

도난당한 자격 증명은 연구원들의 자체 기기에 플랫폼 외부에서 작동했으며, 그 이후로 그들은 더 이상 에이전트를 필요로 하지 않았습니다. 메타데이터 서비스는 또한 다른 민감한 정보도 노출했는데, 여기에는 내부 AWS 서비스용 인증서와 키 자료, 그리고 연구원들의 계정에 속하지 않는 내부 S3 버킷으로 연결되는 서명된 URL이 포함되어 있었습니다.

Zenity에 따르면 웹 도구를 건너뛰는 것은 도움이 되지 않았습니다. 명령줄 도구를 사용해도 공격이 잘 작동했는데, 그 이유는 결함이 플랫폼 자체에 있기 때문입니다.
마스터 키 역할을 하는 기본 역할
가장 큰 피해는 AgentCore가 기본적으로 모든 에이전트에 부여한 권한에서 비롯되었습니다. Zenity에 따르면, 이러한 권한은 단일 에이전트에 국한된 것이 아니라 지역 내 모든 에이전트에 적용되었으며, 읽기, 쓰기, 삭제 권한부터 파괴적인 행동에 이르는 모든 권한을 포함했습니다.

그러한 권한을 통해 연구원들은 모든 에이전트를 목록화할 수 있으며, 몇 초 만에 코드 패키지를 다운로드하고 각 에이전트를 개별적으로 호출할 수 있었습니다. 이러한 패키지에는 소스 코드와 함께 잊혀진 비밀번호나 API 키도 포함되어 있습니다. 예를 들어, 공개된 고객 서비스 에이전트에서 내부 재무 에이전트로 전환하여 데이터에 접근할 수 있습니다. 사용자와 에이전트 간의 모든 개인 대화도 읽힐 수 있었습니다.

장기 기억 기능이 활성화된 에이전트의 경우, 연구자들은 그 기억을 직접 조작할 수 있었다. 기억 오염에 관한 글에 따르면, 연구자들은 에이전트가 향후 대화를 외부 목적지로 전송하도록 하는 지시를 심어놓았다. 사용자는 신뢰할 수 있는 에이전트처럼 보이는 존재와 계속 대화를 하면서 아무런 문제도 인지하지 못했다.
비밀번호와 API 키에 대한 보호 조치도 실패했습니다. AWS는 자격 증명을 에이전트와 분리하여 안전한 저장소에 보관할 것을 권장하지만, 기본 설정에서는 해당 저장소에 직접 접근이 허용됩니다. 이는 Zenity의 자격 증명 도난에 관한 글에 나와 있듯이, AWS 외부 서비스의 키도 포함됩니다.
AWS가 격차를 메우다
Zenity은 2025년 12월 25일에 AgentCore의 결과를 AWS에 보고했다고 말합니다. 보고 이후 AWS는 AgentCore 배포에서 IMDSv2를 기본 서비스로 지정했습니다. IMDS는 인스턴스 메타데이터 서비스로, 워크로드가 실행 시간 정보와 임시 자격 증명을 얻기 위해 사용하는 클라우드 내부 AWS 서비스입니다. 이 서비스는 Zenity의 공격에 있어 첫 번째 도구였습니다. IMDSv2는 더 안전한 버전이며, 새로 배포된 에이전트는 이제 기본적으로 이 서비스를 사용하여 실행됩니다. 젠티는 AI 에이전트를 위한 자체 보안 플랫폼을 판매하고 있으며, 이로 인해 회사는 이 분야의 결함을 찾는 데 관심을 갖게 되었다.
AgentCore의 과도하게 넓은 기본 실행 역할이 또 다른 문제였습니다. Zenity의 업데이트된 정보에 따르면, AWS는 8월에 그 역할을 변경했습니다. 업데이트된 버전에서는 에이전트가 다른 에이전트를 호출하거나 비공개 대화를 읽거나 AWS Secrets Manager에서 자격 증명을 가져오는 권한이 더 이상 포함되지 않았으며, 다른 권한도 상당히 강화되었습니다. 연구자들은 여전히 기업들이 자신들의 에이전트에 맞는 좁은 역할을 만들어야 한다고 권장합니다. 더 자세한 내용은 기본 역할에 대한 분석에 있습니다.
Zenity의 CTO인 마이클 바르구리는 근본적인 긴장 관계를 지적했다. “클라우드 보안은 분할 및 최소 권한 접근에 관한 것입니다. 하지만 AI 에이전트는 유용하게 작동할 수 있는 자유가 필요합니다.”라고 그는 말했다. 클라우드에서 에이전트를 운영하는 모든 회사는 이러한 트레이드오프에 직면한다. 공개적인 에이전트와 내부 에이전트가 종종 같은 환경을 공유하기 때문에, 단일 취약점이 전체 시스템의 경계를 무너뜨릴 수 있다.
대리인들이 자신들의 주인에 대항하는 패턴
AgentCore 결함은 비슷한 패턴을 보이는 Zenity 발견들에 해당하며, 무해해 보이는 입력이 에이전트를 조직에 반대하는 방향으로 만들어진다. AgentFlayer라는 이름으로 연구자들은 zero-click 공격을 사용하여 Salesforce Einstein, Copilot Studio, Cursor에서 고객 데이터를 리디렉션하거나 자격 정보를 유출시켰다. AgentForger를 사용하면, 단 하나의 조작된 ChatGPT 링크만으로도 OpenAI의 Workspace Agents 내에 자율적인 에이전트를 생성할 수 있으며, 승인 요건은 해제된다.
비교 결과는 AWS에게 좋지 않다. OpenAI는 4일 안에 취약점을 수정했지만, AgentCore의 과도한 기본 권한은 Zenity의 보고 이후 몇 달 동안 계속 유지되었다. 이는 AWS가 사용하는 플랫폼에 영향을 미친다. 모든 기업에 개방됨 그리고 아마존이 말하는 그 것은 소니와 에릭슨 등이 사용하는 것입니다.
에이전트 메모리가 공격 벡터가 되는 것은 연구 커뮤니티의 연구 결과와 일치합니다. Google DeepMind은 “AI 에이전트 트랩”이라는 분류 체계에서 장기간의 메모리 조작을 자체 공격 클래스로 등재했습니다. 지식베이스에 있는 몇 개의 유해 문서만으로도 목표한 방식으로 응답을 왜곡시키기에 충분합니다. “혼돈의 에이전트” 연구에서 OpenClaw 에이전트는 메모리 파일에 연결된 외부 편집 가능한 문서를 통해 원격으로 제어되었으며, 또 다른 에이전트는 수정되지 않은 은행 정보를 넘겼습니다. OpenAI CEO Sam Altman은 에이전트가 필요한 최소한의 접근만 받아야 한다고 명확히 지적했습니다. Zenity에 따르면 AgentCore의 기본 역할은 바로 그 원칙을 위반하고 있습니다.
하이퍼를 빼고 된 AI 뉴스 – 인간이 선별한 내용
광고 없는 읽기, 주간 AI 뉴스레터, 매년 6회 발행되는 독점적인 "AI 레이더" 전선 보고서, 전체 아카이브 접근 권한, 그리고 우리의 코멘트 섹션에 대한 접근 권한을 얻기 위해 THE DECODER를 구독하세요.
출처: Zenity Labs | 메모리 오염 | 자격증 도난