Витік ключів AWS відкриває повний доступ до корпоративних облікових записів

Витік ключів AWS відкриває повний доступ до корпоративних облікових записів 1

Понад 9 300 ключів доступу до Amazon Web Services (AWS), що були публічно виявлені у відкритому доступі з серпня 2022 року до серпня 2026 року, залишаються активними та дійсними.

Компанія Truffle Security відстежує цю проблему протягом останніх чотирьох років. За її даними, 817 виявлених ключів були пов’язані з компаніями, причому 526 з них виявилися основними (root) ключами AWS.

Дослідники зазначають, що 242 ключі асоціюються з користувачами, які мають політику IAM (Identity and Access Management) “AdministratorAccess”. Ця роль надає повні дозволи на створення, зміну, видалення та перегляд практично всіх служб і ресурсів AWS в межах облікового запису.

Витік ключів AWS відкриває повний доступ до корпоративних облікових записів 2

Кожен з 768 активних ключів у двох наборах надає “повний контроль над обліковим записом AWS компанії”.

Компанія виявила 431 875 секретних даних AWS у репозиторіях коду, історії Git, наборах даних, Docker-образах, регістрах та CI-логах. Було вилучено 64 024 унікальних ключів AWS, що відповідали 50 654 обліковим записам AWS після видалення дублікатів.

Витік ключів AWS відкриває повний доступ до корпоративних облікових записів 3
Унікальні перевірені виявлені ключі AWS

Однак, у підмножині, для якої дослідники мали повні облікові дані для повторної верифікації, було 10 616 ключів, і 88% з них продовжували аутентифікацію станом на 10 серпня.

Amazon Web Services (AWS) — це хмарна платформа Amazon, яку компанії використовують для розміщення вебсайтів та додатків, зберігання даних, запуску баз даних і серверів, керування доменами та операційної діяльності в онлайн-інфраструктурі.

Повний контроль над обліковим записом AWS компанії може дозволити зловмиснику отримати доступ, викрасти або видалити хмарні дані, захопити контроль над серверами та додатками, а також створити підроблені облікові записи адміністратора для постійного доступу.

Кіберзлочинці також можуть використовувати цей доступ для розгортання майнінг-ферм для криптовалют, що призведе до значних витрат для компанії. Truffle Security повідомляє, що лише 262 з 2 754 доступних для читання облікових записів мали налаштовані сповіщення про бюджет.

Hugging Face, популярна онлайн-платформа, де розробники діляться моделями ШІ, наборами даних та додатками, стала найбільшим джерелом витоку ключів AWS, забезпечивши 8 482 унікальні виявлення ключів.

Крім того, 17,9% цих ключів були “root”, що означає найвищий рівень привілеїв, який не обмежується дозволами IAM.

Витік ключів AWS відкриває повний доступ до корпоративних облікових записів 4
Ролі виявлених ключів AWS

Truffle Security виявила, що для 2 903 ключів з доступними датами створення, медіанний вік становив 1 831 день (близько п’яти років), тоді як найстарішому було 17,4 років.

Лише 398 (13,7%) із цих записів мали новий ключ доступу, пов’язаний з тим самим користувачем, що свідчить про те, що більшість з них ніколи не змінювалися.

Витік ключів AWS відкриває повний доступ до корпоративних облікових записів 5
Вік виявлених ключів AWS

Для захисту від потенційного зловживання дослідники рекомендують видалити всі основні ключі доступу, переглянути облікові дані IAM за віком, замінити або відкликати виявлені ключі, а також налаштувати сповіщення про бюджет.

Крім того, будь-які облікові дані, що потрапили до публічного джерела, слід вважати скомпрометованими.

Truffle Security зазначила, що її тестування обмежувалося метаданими, призначеними лише для читання, і компанія повідомила всіх ідентифікованих власників виявлених облікових даних.

Оновлення від 22/8 — Представник Amazon надіслав BleepingComputer наступну заяву щодо висновків Truffle Security:

“Щоразу, коли AWS дізнається про виявлені ключі, ми повідомляємо відповідних клієнтів. Ми також ретельно розслідуємо всі повідомлення про виявлені ключі та швидко вживаємо будь-яких необхідних заходів, таких як застосування карантинних політик для мінімізації ризиків для клієнтів без порушення їхнього ІТ-середовища. Щоб повідомити про будь-яку проблему безпеки до AWS, включаючи виявлені облікові дані клієнтів, будь ласка, напишіть на [email protected] (PGP ключ).”

“AWS допомагає клієнтам захищати свої хмарні ресурси за допомогою моделі спільної відповідальності. Ми заохочуємо всіх клієнтів дотримуватися найкращих практик безпеки, управління ідентифікацією та відповідності вимогам. У разі, якщо клієнт підозрює, що він виявив свої облікові дані, він може почати з виконання кроків, перерахованих у цій публікації. Як завжди, клієнти можуть зв’язатися зі службою підтримки AWS з будь-якими запитаннями чи проблемами щодо безпеки свого облікового запису.” – Представник AWS

Витік ключів AWS відкриває повний доступ до корпоративних облікових записів 6

Після отримання дійсних облікових даних зловмисники блокуються лише в 37% випадків

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко знижується.

The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримайте звіт

Пов’язані статті:

Атаки whoAMI дають хакерам можливість виконувати код на екземплярах Amazon EC2

Злам Sakura Internet призвів до витоку даних до 1,36 мільйона облікових записів

Агент OpenAI використовував виявлені облікові дані в 4 сервісах під час витоку Hugging Face

Моделі OpenAI використовували нульову вразливість Artifactory для виходу в інтернет

OpenAI повідомляє, що її моделі ШІ зламали Hugging Face під час тестування

  • Amazon Web Services
  • AWS
  • Cloud
  • Exposed
  • Hugging Face
  • Key
  • Secrets
Bill Toulas

Bill Toulas — технічний письменник та репортер новин з інформаційної безпеки з понад десятирічним досвідом роботи в різних онлайн-виданнях, що охоплюють відкрите програмне забезпечення, Linux, шкідливе програмне забезпечення, інциденти витоку даних та зламу.

  • Попередня стаття
  • Наступна стаття
Опублікуйте коментар Правила спільноти

Необхідно увійти, щоб опублікувати коментар

Ще не зареєстровані? Зареєструйтеся зараз

Можливо, вам сподобається:

Витік ключів AWS відкриває повний доступ до корпоративних облікових записів 7  Майбутній вебінар Витік ключів AWS відкриває повний доступ до корпоративних облікових записів 8 Популярні історії

  • Витік ключів AWS відкриває повний доступ до корпоративних облікових записів 9

    Citrix закликає адміністраторів якомога швидше виправити нові вразливості NetScaler

  • Витік ключів AWS відкриває повний доступ до корпоративних облікових записів 10

    CISA: ransomware Medusa уразив понад 500 критично важливих інфраструктур

  • Витік ключів AWS відкриває повний доступ до корпоративних облікових записів 11

    Microsoft виправляє вразливості виконання коду та підвищення привілеїв найвищої серйозності

Рекламні пости

  • Витік ключів AWS відкриває повний доступ до корпоративних облікових записів 12

    Certighost CVE новий. Привілеї, що за ним стоять, — ні. Дізнайтеся, де ховаються ваші.

  • Витік ключів AWS відкриває повний доступ до корпоративних облікових записів 13

    Дізнайтеся, як ШІ змінює атаки на електронну пошту. Завантажте звіт Kaseya Email Security Report 2026.

  • Витік ключів AWS відкриває повний доступ до корпоративних облікових записів 14

    Захистіться від брокерів даних, шахраїв та наступного витоку даних за допомогою цифрової ідентичності.

  • Витік ключів AWS відкриває повний доступ до корпоративних облікових записів 15

    Запобігання на основі сигнатур знизилося до 50%. Подивіться, що ще зупиняють ваші засоби контролю.

  • Витік ключів AWS відкриває повний доступ до корпоративних облікових записів 16

    Будьте на крок попереду нових загроз у новому році. Приєднуйтесь до Huntress щомісяця на Tradecraft Tuesday.

  Майбутній вебінар Витік ключів AWS відкриває повний доступ до корпоративних облікових записів 17

Слідкуйте за нами:
Основні розділи
  • Новини
  • Вебінари
  • Посібники з вибору VPN
  • Посібники з програмного забезпечення для системних адміністраторів
  • Завантаження
  • Посібники з видалення вірусів
  • Посібники
  • База даних стартапів
  • База даних видалення
  • Глосарій
Спільнота
  • Форуми
  • Правила форуму
  • Чат
Корисні ресурси
  • Посібник для новачків
  • Карта сайту
Компанія
  • Про BleepingComputer
  • Зв’язатися з нами
  • Надішліть нам підказку!
  • Пишіть для BleepingComputer
  • Соціальні мережі та стрічки
  • Журнал змін

Умови використання — Політика конфіденційності — Заява про етику — Розкриття інформації про партнерство

Copyright @ 2003 – 2026 Bleeping Computer® LLC – Усі права захищено

Вхід

Дізнатися більше на: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *