
Понад 9 300 ключів доступу до Amazon Web Services (AWS), які були публічно розкриті в період з серпня 2022 року по серпень 2026 року, залишаються активними та дійсними.
Компанія Truffle Security відстежує це витоку протягом останніх чотирьох років і повідомляє, що 817 розкритих ключів були пов’язані з компаніями, з яких 526 — ключі AWS root.
За даними дослідників, 242 з цих ключів асоційовані з користувачами Identity and Access Management (IAM) із політикою AdministratorAccess. Ця роль надає повні дозволи на створення, зміну, видалення та перегляд практично всіх сервісів та ресурсів AWS в межах облікового запису.
Дослідники зазначають, що кожен із 768 активних ключів у двох наборах надає «повний контроль над обліковим записом AWS компанії».
Компанія виявила 431 875 секретів AWS у репозиторіях коду, історії Git, наборах даних, образах Docker, реєстрах та журналах CI, а також витягла 64 024 унікальних ключів AWS, що відповідають 50 654 обліковим записам AWS, після видалення дублікатів.
Однак, підмножина, для якої дослідники мали повні облікові дані, що могли бути використані для повторної перевірки, складала 10 616 ключів, і 88% з них продовжували успішно аутентифікуватися станом на 10 серпня.
Amazon Web Services (AWS) — це хмарна платформа Amazon, яку компанії використовують для розміщення вебсайтів та додатків, зберігання даних, запуску баз даних та серверів, управління доменами та роботи своєї онлайн-інфраструктури.
Повний контроль над обліковим записом AWS компанії може дозволити зловмиснику отримати доступ до хмарних даних, викрасти їх або стерти, взяти під контроль сервери та додатки, а також створити облікові записи адміністратора для постійного доступу.
Зловмисники також можуть використовувати цей доступ для розгортання майнінгових ферм криптовалют, що призведе до значних витрат для компанії. Truffle Security зазначає, що лише 262 з 2 754 доступних для читання облікових записів мали налаштоване сповіщення про бюджет.
Hugging Face, популярна онлайн-платформа, де розробники діляться моделями ШІ, наборами даних та додатками, стала найбільшим джерелом витоку ключів AWS, на яке припало 8 482 унікальних розкриття ключів.
Крім того, 17,9% цих ключів були root, що означає найвищий рівень привілеїв, який не обмежується дозволами IAM.
Truffle Security виявила, що для 2 903 ключів з доступними датами створення, медіанний вік становив 1 831 день (близько п’яти років), тоді як найстаріший існував 17,4 роки.
Лише 398 (13,7%) з цих записів мали новий ключ доступу, пов’язаний з тим самим користувачем, що свідчить про те, що більшість з них ніколи не було ротовано.
Для захисту від потенційного зловживання дослідники рекомендують видалити всі ключі доступу root, переглянути облікові дані IAM за віком, замінити або відкликати розкриті ключі та налаштувати сповіщення про бюджет.
Крім того, будь-які облікові дані, що потрапили до загальнодоступного джерела, слід вважати скомпрометованими.
Truffle Security повідомила, що її тестування було обмежене лише метаданими для читання, і що вона повідомила всіх ідентифікованих власників розкритих облікових даних.
Коли зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко знижується.
Blue Report 2026 оцінює техніки захисту по кожній з 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Схожі статті:
Атаки whoAMI надають хакерам виконання коду на екземплярах Amazon EC2
Злам Sakura Internet розкрив дані до 1,36 мільйона облікових записів
Агент OpenAI використовував розкриті облікові дані в 4 сервісах під час витоку Hugging Face
Моделі OpenAI використовували нульові дні Artifactory для втечі в Інтернет
OpenAI заявляє, що її моделі ШІ зламали Hugging Face під час тестування
Подробиці можна знайти на сайті: www.bleepingcomputer.com
