Credential Access (TA0006)(external, opens in a new tab or window)
aws_bedrock_agentcore(external, opens in a new tab or window)
text code block:from logs-aws_bedrock_agentcore.runtime_application_logs-* metadata _id, _version, _index | eval Esql_priv.aws_bedrock_agentcore_request_payload_prompt_lower = to_lower(aws.bedrock_agentcore.request_payload.prompt) | where aws.bedrock_agentcore.operation == "InvokeAgentRuntime" and ( Esql_priv.aws_bedrock_agentcore_request_payload_prompt_lower rlike """.*(169\.254\.169\.254|169\.254\.170\.2|/latest/meta-data|/latest/api/token|security-credentials).*""" or Esql_priv.aws_bedrock_agentcore_request_payload_prompt_lower rlike """.*(aws_secret_access_key|aws_access_key_id|secret access key|access key id).*""" or ( Esql_priv.aws_bedrock_agentcore_request_payload_prompt_lower rlike """.*(ignore (all )?(your )?(previous|prior|above) instructions|disregard (your |the )?(previous |above )?instructions|developer mode|do anything now|jailbreak).*""" and Esql_priv.aws_bedrock_agentcore_request_payload_prompt_lower rlike """.*(system prompt|reveal|exfiltrate|credential|secret|password|api key|token|send .* to https?://).*""" ) ) | keep _id, _version, _index, @timestamp, aws.*, cloud.*, event.*
Install detection rules in Elastic Security
Detect AWS Bedrock AgentCore Runtime Prompt Targeting Credentials or Instance Metadata in the Elastic Security detection engine by installing this rule into your Elastic Stack.
To setup this rule, check out the installation guide for Prebuilt Security Detection Rules(external, opens in a new tab or window).