Voltar
Vazamento de Poder: Ataque de prompt injection no Amazon Kiro IDE permite exfiltração de dados

Ataque de Prompt Injection no Amazon Kiro IDE Viabiliza Exfiltração de Dados Críticos

Aprofundamento CEVIU

Aprofundamento

A vulnerabilidade no Amazon Kiro IDE, descoberta pela Mindgard, explora a capacidade de interpretação do agente de IA. Ao invés de um prompt injection direto do usuário, o ataque manipula o conteúdo de um repositório, como um arquivo .md em um diretório específico (ex: .stuff). Este conteúdo instrui o agente do Kiro a ler arquivos sensíveis, como um .env, que podem conter chaves de API ou outros segredos.

Em seguida, o agente substitui um placeholder em uma configuração crucial do IDE, kiroAgent.powersRecommendationUrl, com os dados exfiltrados. A invocação de um Kiro Power faz com que o IDE realize uma requisição de rede para uma URL controlada pelo atacante. Os dados sensíveis, agora na string de consulta da URL, são transmitidos para o servidor malicioso. Este fluxo de execução transforma funcionalidades legítimas do IDE em um vetor de ataque, comprometendo a barreira de confiança, já que a falha foi reproduzida em workspaces Kiro confiáveis e não confiáveis.

O que mudou

Esta é a segunda vulnerabilidade de exfiltração de dados no Amazon Kiro que a Mindgard revela. Em 15 de janeiro de 2026, a empresa publicou detalhes sobre um achado anterior, descoberto em 6 de dezembro de 2025, que utilizava diretivas de "steering file" para vazar informações. A Amazon classificou aquele primeiro relatório como duplicado.

Essa classificação motivou a Mindgard a aprofundar sua pesquisa, o que levou à descoberta desta nova falha. O mecanismo de ataque atual é diferente, envolvendo manipulação de prompt injection e configuração interna do IDE, mas com o mesmo objetivo final de exfiltração de dados. A Amazon agiu prontamente, implementando uma correção para este comportamento na versão 0.8.140 do Kiro IDE.

Por que isso importa

O incidente no Amazon Kiro destaca os desafios inerentes à segurança em ambientes de desenvolvimento assistidos por IA. A vulnerabilidade não decorre de um erro isolado, mas da interação entre a interpretação de instruções pelo agente de IA e suas permissões para acessar, modificar e interagir com componentes do IDE. Este padrão já foi observado em outras plataformas, como nas falhas de prompt injection no Microsoft Copilot, em 19 de agosto de 2026, e no agente de IA do GitHub, em 11 de julho de 2026, ambas noticiadas pelo CEVIU News.

Para as empresas, este caso serve como um alerta para a necessidade de reavaliar políticas de segurança e limites de confiança em ferramentas de IA. A exfiltração de dados críticos, mesmo em ambientes considerados seguros, pode gerar perdas financeiras e danos significativos à reputação, exigindo testes de segurança contínuos e abrangentes para mitigar novos vetores de ataque que emergem com a crescente adoção da IA.

Linha do tempo

  1. Mindgard descobre a primeira vulnerabilidade de exfiltração de dados no Kiro (via steering files).

  2. Mindgard reporta a primeira vulnerabilidade do Kiro à Amazon.

  3. Mindgard publica detalhes da primeira vulnerabilidade de exfiltração do Kiro.

  4. Mindgard revela nova vulnerabilidade de prompt injection no Amazon Kiro IDE, com correção na versão 0.8.140.

Perguntas frequentes

O que é prompt injection no Amazon Kiro IDE neste contexto?

Não se trata de um prompt injection direto do usuário. É uma manipulação do conteúdo de um repositório que o agente de IA do Kiro interpreta como instruções maliciosas. Isso o leva a exfiltrar dados sensíveis, aproveitando capacidades legítimas do IDE, como leitura e manipulação de configurações.

Como a vulnerabilidade permite a exfiltração de dados?

O ataque usa um arquivo malicioso no repositório para instruir o agente do Kiro a ler arquivos sensíveis (ex: .env). Os dados lidos são inseridos em uma URL de configuração do IDE. Ao invocar um Kiro Power, o IDE faz uma requisição de rede para uma URL externa controlada pelo atacante, contendo os dados sensíveis na string de consulta.

A correção da Amazon resolve o problema completamente?

A Amazon lançou a versão 0.8.140 do Kiro IDE para mitigar esta vulnerabilidade específica. Contudo, a Mindgard ressalta que ataques baseados em IA podem ter múltiplos mecanismos de exploração, exigindo vigilância contínua e testes repetitivos para cobrir toda a superfície de ataque que sistemas de IA apresentam.

Qual o risco para desenvolvedores e empresas com essa falha?

O principal risco é a exfiltração de dados críticos, como chaves de API, credenciais e segredos de projetos, mesmo em ambientes de desenvolvimento considerados confiáveis. Isso pode comprometer a propriedade intelectual, credenciais de acesso, e levar a perdas financeiras e danos à reputação da empresa.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
31 de agosto de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser