
Понад 9 300 ключів доступу до Amazon Web Services (AWS), які були публічно виставлені між серпнем 2022 та серпнем 2026 року, залишаються активними та дійсними.
Компанія Truffle Security відстежує цю проблему протягом останніх чотирьох років і зазначає, що 817 з виявлених ключів були пов’язані з компаніями, а 526 з них виявилися ключами AWS root.
За даними дослідників, 242 ключі пов’язані з користувачами Identity and Access Management (IAM) з політикою AdministratorAccess. Ця роль надає повні дозволи на створення, зміну, видалення та перегляд практично всіх сервісів і ресурсів AWS в обліковому записі.

Зазначається, що кожен із 768 активних ключів у двох наборах надає “повний контроль над обліковим записом AWS компанії”.
Компанія виявила 431 875 секретів AWS у репозиторіях коду, історії Git, наборах даних, образах Docker, репозиторіях та логах CI, і після видалення дублікатів витягла 64 024 унікальних ключів AWS, що відповідають 50 654 обліковим записам AWS.

Однак підмножина, для якої дослідники мали повні облікові дані для повторної верифікації, складалася з 10 616 ключів, і 88% з них продовжували автентифікацію станом на 10 серпня.
Amazon Web Services (AWS) — це хмарна платформа Amazon, яку компанії використовують для розміщення вебсайтів та додатків, зберігання даних, запуску баз даних та серверів, керування доменами та функціонування їхньої онлайн-інфраструктури.
Повний контроль над обліковим записом AWS компанії може дозволити зловмиснику отримати доступ, викрасти або видалити дані, що зберігаються в хмарі, взяти під контроль сервери та додатки, а також створити підроблені облікові записи адміністратора для постійного доступу.
Зловмисники також могли б використовувати доступ для розгортання майнерів криптовалют, що призвело б до значних витрат для компанії. Truffle Security повідомляє, що лише 262 з 2 754 доступних для читання облікових записів мали налаштоване сповіщення про бюджет.
Hugging Face, популярна онлайн-платформа, де розробники діляться моделями ШІ, наборами даних та додатками, стала найбільшим джерелом витоку ключів AWS, на яке припадає 8 482 унікальних витоків ключів.
Крім того, 17,9% цих ключів були “root”, тобто мали найвищий рівень привілеїв, що не обмежується дозволами IAM.

Truffle Security виявила, що для 2 903 ключів з доступними датами створення, медіанний вік становив 1 831 день (близько п’яти років), тоді як найстаріший існував 17,4 роки.
Лише 398 (13,7%) із цих записів мали новий ключ доступу, пов’язаний з тим самим користувачем, що свідчить про те, що більшість із них ніколи не змінювалися.

Для захисту від потенційного зловживання дослідники рекомендують видаляти всі ключі доступу root, переглядати облікові дані IAM за віком, змінювати або відкликати виявлені ключі та налаштовувати сповіщення про бюджет.
Також будь-які облікові дані, передані до публічного джерела, слід вважати скомпрометованими.
Truffle Security заявила, що її тестування обмежувалося лише метаданими в режимі “тільки для читання”, і що вона повідомила всіх ідентифікованих власників виявлених облікових даних.
Оновлення від 22/8 — Представник Amazon надіслав BleepingComputer наступну заяву щодо висновків Truffle Security:
“Щоразу, коли AWS дізнається про виявлені ключі, ми повідомляємо постраждалих клієнтів. Ми також ретельно розслідуємо всі звіти про виявлені ключі та швидко вживаємо необхідних заходів, таких як застосування політик карантину для мінімізації ризиків для клієнтів без порушення їхнього ІТ-середовища. Щоб повідомити про будь-які проблеми безпеки до AWS, включно з виявленими обліковими даними клієнтів, будь ласка, напишіть на [email protected] (PGP ключ).
AWS допомагає клієнтам забезпечувати безпеку своїх хмарних ресурсів через модель спільної відповідальності. Ми заохочуємо всіх клієнтів дотримуватися найкращих практик безпеки, ідентифікації та відповідності. У разі, якщо клієнт підозрює, що він міг виявити свої облікові дані, він може почати з виконання кроків, зазначених у цій публікації. Як завжди, клієнти можуть зв’язатися зі службою підтримки AWS з будь-якими питаннями чи проблемами щодо безпеки свого облікового запису.” – Представник AWS
Після отримання зловмисниками дійсних облікових даних блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко знижується.
The Blue Report 2026 вимірює методи захисту по техніці на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Подробиці можна знайти на сайті: www.bleepingcomputer.com
