AWS Bedrock में आठ अटैक-वेक्टर मिले — AI इन्फ़्रास्ट्रक्चर नई फ़्रंटलाइन है
XM Cyber के शोधकर्ताओं ने AWS Bedrock के भीतर आठ सत्यापित अटैक-पथ मैप किए हैं, जो विरोधियों को AI एजेंट हाइजैक करने, प्रॉम्प्ट पॉइज़न करने, नॉलेज-बेस चुराने, और सुरक्षा गार्डरेल को घटाने देते हैं — मॉडल को छुए बिना।
🔍 यह क्यों मायने रखता है
AWS Bedrock AI-संचालित एप्लिकेशन बनाने के लिए Amazon का प्रमुख प्लेटफ़ॉर्म है। यह फ़ाउंडेशन मॉडल को सीधे एंटरप्राइज़ डेटा से जोड़ता है — Salesforce इंस्टेंस, SharePoint लाइब्रेरी, Lambda फ़ंक्शन, S3 बकेट। वही कनेक्टिविटी इसे शक्तिशाली बनाती है, और वही इसे एक लक्ष्य भी बनाती है।
जब कोई AI एजेंट आपके CRM को क्वेरी कर सकता है, सर्वरलेस फ़ंक्शन ट्रिगर कर सकता है, या किसी नॉलेज-बेस से डेटा खींच सकता है, तो वह आपके इन्फ़्रास्ट्रक्चर का एक नोड बन जाता है — अनुमतियों, पहुँच-योग्यता और गंभीर एसेट तक के पथों के साथ। XM Cyber की थ्रेट-रिसर्च टीम ने अब यह साबित कर दिया है कि पूरे AI स्टैक को भंग करने के लिए एक ही अत्यधिक-विशेषाधिकार वाली पहचान काफ़ी है।
⚡ आठ अटैक-वेक्टर
1. मॉडल-इनवोकेशन लॉग हमले
Bedrock अनुपालन के लिए हर मॉडल-इंटरैक्शन लॉग करता है। हमलावर लॉग को हमलावर-नियंत्रित S3 बकेट में रीडायरेक्ट कर सकते हैं इसके लिए bedrock:PutModelInvocationLoggingConfigurationका उपयोग करके, चुपचाप हर प्रॉम्प्ट कैप्चर करते हुए। दूसरा वेरिएंट s3:DeleteObject का उपयोग जेलब्रेकिंग गतिविधि के सबूत मिटाने के लिए करता है।
2. नॉलेज-बेस डेटा-सोर्स हमले
RAG-कनेक्टेड डेटा-सोर्स (S3, Salesforce, SharePoint, Confluence) सीधे पहुँच-योग्य हैं। s3:GetObject एक्सेस वाला कोई हमलावर मॉडल को पूरी तरह बायपास करके कच्चा एंटरप्राइज़ डेटा खींच सकता है। इससे भी बुरा: चुराए गए क्रेडेंशियल Active Directory में लेटरल-मूवमेंट सक्षम कर सकते हैं।
3. नॉलेज-बेस डेटा-स्टोर हमले
Pinecone और Redis Enterprise Cloud जैसे वेक्टर डेटाबेस इंडेक्स्ड नॉलेज स्टोर करते हैं। StorageConfiguration में उजागर क्रेडेंशियल हमलावरों को वेक्टर इंडेक्स तक पूर्ण प्रशासनिक एक्सेस और Aurora या Redshift में मौजूद सभी संरचित डेटा दे देते हैं।
4. सीधे एजेंट हमले
साथ bedrock:UpdateAgent अनुमतियों के, हमलावर किसी एजेंट का बेस-प्रॉम्प्ट फिर से लिख सकते हैं आंतरिक निर्देश और टूल-स्कीमा लीक करने के लिए। bedrock:CreateAgentActionGroupके साथ मिलकर, वे वैध एजेंट के साथ दुर्भावनापूर्ण एग्ज़ीक्यूटर जोड़ देते हैं — सामान्य AI वर्कफ़्लो की आड़ में अनधिकृत डेटाबेस-संशोधन सक्षम करते हुए।
5. अप्रत्यक्ष एजेंट हमले
एजेंट-कॉन्फ़िग को लक्षित करने के बजाय, हमलावर सहायक Lambda फ़ंक्शन को लक्षित करते हैं। lambda:UpdateFunctionCode या lambda:PublishLayerका उपयोग करते हुए, वे उन टूल-कॉल में दुर्भावनापूर्ण कोड इंजेक्ट करते हैं जिन पर एजेंट निर्भर करते हैं — अदृश्य रूप से डेटा एक्सफ़िल्ट्रेट करते या प्रतिक्रियाओं में हेरफेर करते हुए।
6. फ़्लो इंजेक्शन हमले
Bedrock Flows मल्टी-स्टेप AI वर्कफ़्लो परिभाषित करते हैं। bedrock:UpdateFlow वाले हमलावर साइडकार S3 या Lambda नोड इंजेक्ट कर सकते हैं, संवेदनशील इनपुट को एप्लिकेशन-लॉजिक तोड़े बिना हमलावर एंडपॉइंट पर रूट करते हुए। वे ऑथराइज़ेशन-जाँच बायपास करने के लिए कंडीशन-नोड भी बदल सकते हैं।
7. गार्डरेल-क्षरण
गार्डरेल विषैली सामग्री फ़िल्टर करते हैं, प्रॉम्प्ट इंजेक्शन रोकते हैं, और PII रिडैक्ट करते हैं। bedrock:UpdateGuardrail वाला हमलावर व्यवस्थित रूप से थ्रेशोल्ड घटा सकता है, जिससे मॉडल हेरफेर के प्रति भेद्य हो जाते हैं। साथ bedrock:DeleteGuardrailके, बचाव पूरी तरह ग़ायब हो जाते हैं।
8. मैनेज्ड प्रॉम्प्ट पॉइज़निंग
Bedrock Prompt Management एप्लिकेशन भर में टेम्पलेट को केंद्रीकृत करता है। bedrock:UpdatePrompt वाले हमलावर टेम्पलेट को उड़ते-उड़ते बदल सकते हैं — "सुरक्षा नियम अनदेखा करें" या "हमलावर बैकलिंक शामिल करें" जैसे निर्देश इंजेक्ट करते हुए। बदलाव री-डिप्लॉयमेंट को ट्रिगर नहीं करते, जिससे पहचान बेहद मुश्किल हो जाती है।
🎯 मुख्य अंतर्दृष्टि: मॉडल लक्ष्य नहीं है
सभी आठ वेक्टर एक साझा पैटर्न रखते हैं: हमलावर मॉडल के आस-पास की अनुमतियों, कॉन्फ़िगरेशन और इंटीग्रेशन को लक्षित करते हैं — मॉडल को नहीं। प्रॉम्प्ट इंजेक्शन और जेलब्रेकिंग पर केंद्रित पारंपरिक AI सुरक्षा असली Attack Surface चूक जाती है: IAM पॉलिसी, डेटा-सोर्स कॉन्फ़िगरेशन, और वह इन्फ़्रास्ट्रक्चर जो AI को एंटरप्राइज़ सिस्टम से जोड़ता है।
⚠️ गंभीर फ़ाइंडिंग
एक ही अत्यधिक-विशेषाधिकार वाली IAM पहचान लॉग रीडायरेक्ट कर सकती है, एजेंट हाइजैक कर सकती है, प्रॉम्प्ट पॉइज़न कर सकती है, और Bedrock के भीतर से ऑन-प्रिमाइसेस सिस्टम तक पहुँच सकती है। ज़्यादातर संगठनों को इन अटैक-पथों में कोई दृश्यता नहीं है।
🛡️ सुरक्षा-टीमों के लिए तत्काल कार्रवाइयाँ
- Bedrock IAM पॉलिसी का ऑडिट करें — AI वर्कलोड से जुड़ी सभी bedrock:*, lambda:* और s3:* अनुमतियों पर न्यूनतम-विशेषाधिकार लागू करें
- लॉग-कॉन्फ़िगरेशन बदलावों को मॉनिटर करें — किसी भी
PutModelInvocationLoggingConfigurationकॉल पर अलर्ट करें - क्रेडेंशियल एन्क्रिप्ट करें और रोटेट करें — सभी डेटा-सोर्स और डेटा-स्टोर क्रेडेंशियल को स्वचालित रोटेशन के साथ AWS Secrets Manager का उपयोग करना चाहिए
- एजेंट-कॉन्फ़िगरेशन लॉक करें —
UpdateAgentऔरCreateAgentActionGroupको केवल CI/CD पाइपलाइन तक सीमित करें - प्रॉम्प्ट को वर्ज़न-नियंत्रित करें — मैनेज्ड प्रॉम्प्ट को कोड की तरह मानें: बदलावों के लिए समीक्षा, अनुमोदन और ऑडिट-ट्रेल अनिवार्य करें
- अपना AI Attack Surface मैप करें — AI वर्कलोड से गंभीर एसेट तक के सभी पथ पहचानने के लिए एक्सपोज़र-प्रबंधन का उपयोग करें
- गार्डरेल की लचीलापन जाँचें — नियमित रूप से सत्यापित करें कि गार्डरेल को कॉन्फ़िगरेशन-बदलावों के ज़रिए कमज़ोर नहीं किया जा सकता
📊 NIS2 और DORA के निहितार्थ
EU संगठनों के लिए, इन निष्कर्षों का सीधा नियामक-प्रभाव है। NIS2 को सप्लाई-चेन जोखिम-प्रबंधन और महत्वपूर्ण घटनाओं की रिपोर्टिंगचाहिए। AI इन्फ़्रास्ट्रक्चर भंग — विशेष रूप से थर्ड-पार्टी क्लाउड सेवाओं के ज़रिए — सीधे इस दायरे में आता है। DORA का ICT जोखिम-प्रबंधन फ़्रेमवर्क माँग करता है कि वित्तीय संस्थाएँ AI-संचालित स्वचालन सहित सभी डिजिटल परिचालन-निर्भरताओं का मैपिंग और परीक्षण करें।
जो संगठन प्रोडक्शन में AWS Bedrock का उपयोग करते हैं, उन्हें अपने जोखिम-आकलन में इन अटैक-वेक्टर का दस्तावेज़ीकरण करना चाहिए और अपने NIS2 अनुपालन-कार्यक्रम के हिस्से के रूप में नियंत्रणों को सत्यापित करना चाहिए।
अपना AI Attack Surface स्वचालित रूप से मैप करें
KENSAI आपके क्लाउड इन्फ़्रास्ट्रक्चर, AI वर्कलोड और इंटीग्रेशन को मिसकॉन्फ़िगरेशन और उजागर अटैक-पथों के लिए निरंतर स्कैन करता है — विरोधियों के उन्हें एक्सप्लॉइट करने से पहले।
अपना मुफ़्त सुरक्षा स्कैन शुरू करेंसुरक्षित रहें,
KENSAI सुरक्षा अनुसंधान टीम
AI ख़तरा-इंटेलिजेंस से संचालित दैनिक सुरक्षा ब्रीफ़िंग। हर कार्यदिवस अपडेट की जाती है।