
Понад 9 300 ключів доступу до Amazon Web Services (AWS), що були публічно виявлені у відкритому доступі з серпня 2022 року до серпня 2026 року, залишаються активними та дійсними.
Компанія Truffle Security відстежує цю проблему протягом останніх чотирьох років. За її даними, 817 виявлених ключів були пов’язані з компаніями, причому 526 з них виявилися основними (root) ключами AWS.
Дослідники зазначають, що 242 ключі асоціюються з користувачами, які мають політику IAM (Identity and Access Management) “AdministratorAccess”. Ця роль надає повні дозволи на створення, зміну, видалення та перегляд практично всіх служб і ресурсів AWS в межах облікового запису.
Кожен з 768 активних ключів у двох наборах надає “повний контроль над обліковим записом AWS компанії”.
Компанія виявила 431 875 секретних даних AWS у репозиторіях коду, історії Git, наборах даних, Docker-образах, регістрах та CI-логах. Було вилучено 64 024 унікальних ключів AWS, що відповідали 50 654 обліковим записам AWS після видалення дублікатів.

Однак, у підмножині, для якої дослідники мали повні облікові дані для повторної верифікації, було 10 616 ключів, і 88% з них продовжували аутентифікацію станом на 10 серпня.
Amazon Web Services (AWS) — це хмарна платформа Amazon, яку компанії використовують для розміщення вебсайтів та додатків, зберігання даних, запуску баз даних і серверів, керування доменами та операційної діяльності в онлайн-інфраструктурі.
Повний контроль над обліковим записом AWS компанії може дозволити зловмиснику отримати доступ, викрасти або видалити хмарні дані, захопити контроль над серверами та додатками, а також створити підроблені облікові записи адміністратора для постійного доступу.
Кіберзлочинці також можуть використовувати цей доступ для розгортання майнінг-ферм для криптовалют, що призведе до значних витрат для компанії. Truffle Security повідомляє, що лише 262 з 2 754 доступних для читання облікових записів мали налаштовані сповіщення про бюджет.
Hugging Face, популярна онлайн-платформа, де розробники діляться моделями ШІ, наборами даних та додатками, стала найбільшим джерелом витоку ключів AWS, забезпечивши 8 482 унікальні виявлення ключів.
Крім того, 17,9% цих ключів були “root”, що означає найвищий рівень привілеїв, який не обмежується дозволами IAM.

Truffle Security виявила, що для 2 903 ключів з доступними датами створення, медіанний вік становив 1 831 день (близько п’яти років), тоді як найстарішому було 17,4 років.
Лише 398 (13,7%) із цих записів мали новий ключ доступу, пов’язаний з тим самим користувачем, що свідчить про те, що більшість з них ніколи не змінювалися.

Для захисту від потенційного зловживання дослідники рекомендують видалити всі основні ключі доступу, переглянути облікові дані IAM за віком, замінити або відкликати виявлені ключі, а також налаштувати сповіщення про бюджет.
Крім того, будь-які облікові дані, що потрапили до публічного джерела, слід вважати скомпрометованими.
Truffle Security зазначила, що її тестування обмежувалося метаданими, призначеними лише для читання, і компанія повідомила всіх ідентифікованих власників виявлених облікових даних.
Оновлення від 22/8 — Представник Amazon надіслав BleepingComputer наступну заяву щодо висновків Truffle Security:
“Щоразу, коли AWS дізнається про виявлені ключі, ми повідомляємо відповідних клієнтів. Ми також ретельно розслідуємо всі повідомлення про виявлені ключі та швидко вживаємо будь-яких необхідних заходів, таких як застосування карантинних політик для мінімізації ризиків для клієнтів без порушення їхнього ІТ-середовища. Щоб повідомити про будь-яку проблему безпеки до AWS, включаючи виявлені облікові дані клієнтів, будь ласка, напишіть на [email protected] (PGP ключ).”
“AWS допомагає клієнтам захищати свої хмарні ресурси за допомогою моделі спільної відповідальності. Ми заохочуємо всіх клієнтів дотримуватися найкращих практик безпеки, управління ідентифікацією та відповідності вимогам. У разі, якщо клієнт підозрює, що він виявив свої облікові дані, він може почати з виконання кроків, перерахованих у цій публікації. Як завжди, клієнти можуть зв’язатися зі службою підтримки AWS з будь-якими запитаннями чи проблемами щодо безпеки свого облікового запису.” – Представник AWS
Після отримання дійсних облікових даних зловмисники блокуються лише в 37% випадків
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко знижується.
The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримайте звіт
Пов’язані статті:
Атаки whoAMI дають хакерам можливість виконувати код на екземплярах Amazon EC2
Злам Sakura Internet призвів до витоку даних до 1,36 мільйона облікових записів
Агент OpenAI використовував виявлені облікові дані в 4 сервісах під час витоку Hugging Face
Моделі OpenAI використовували нульову вразливість Artifactory для виходу в інтернет
OpenAI повідомляє, що її моделі ШІ зламали Hugging Face під час тестування
- Amazon Web Services
- AWS
- Cloud
- Exposed
- Hugging Face
- Key
- Secrets
Bill Toulas
Bill Toulas — технічний письменник та репортер новин з інформаційної безпеки з понад десятирічним досвідом роботи в різних онлайн-виданнях, що охоплюють відкрите програмне забезпечення, Linux, шкідливе програмне забезпечення, інциденти витоку даних та зламу.
- Попередня стаття
- Наступна стаття
Опублікуйте коментар Правила спільноти
Необхідно увійти, щоб опублікувати коментар
Ще не зареєстровані? Зареєструйтеся зараз
Можливо, вам сподобається:
Майбутній вебінар
Популярні історії
-
Citrix закликає адміністраторів якомога швидше виправити нові вразливості NetScaler
-
CISA: ransomware Medusa уразив понад 500 критично важливих інфраструктур
-
Microsoft виправляє вразливості виконання коду та підвищення привілеїв найвищої серйозності
Рекламні пости
-
Certighost CVE новий. Привілеї, що за ним стоять, — ні. Дізнайтеся, де ховаються ваші.
-
Дізнайтеся, як ШІ змінює атаки на електронну пошту. Завантажте звіт Kaseya Email Security Report 2026.
-
Захистіться від брокерів даних, шахраїв та наступного витоку даних за допомогою цифрової ідентичності.
-
Запобігання на основі сигнатур знизилося до 50%. Подивіться, що ще зупиняють ваші засоби контролю.
-
Будьте на крок попереду нових загроз у новому році. Приєднуйтесь до Huntress щомісяця на Tradecraft Tuesday.
Майбутній вебінар
Слідкуйте за нами:
Основні розділи
- Новини
- Вебінари
- Посібники з вибору VPN
- Посібники з програмного забезпечення для системних адміністраторів
- Завантаження
- Посібники з видалення вірусів
- Посібники
- База даних стартапів
- База даних видалення
- Глосарій
Спільнота
- Форуми
- Правила форуму
- Чат
Корисні ресурси
- Посібник для новачків
- Карта сайту
Компанія
- Про BleepingComputer
- Зв’язатися з нами
- Надішліть нам підказку!
- Пишіть для BleepingComputer
- Соціальні мережі та стрічки
- Журнал змін
Умови використання — Політика конфіденційності — Заява про етику — Розкриття інформації про партнерство
Copyright @ 2003 – 2026 Bleeping Computer® LLC – Усі права захищено
Вхід
Дізнатися більше на: www.bleepingcomputer.com
