Сервисы

Сотни утекших ключей AWS дают полный доступ к корпоративным аккаунтам

Ключ с логотипом AWS, держит рука в перчатке

9 300 публично раскрытых ключей доступа Amazon Web Services, найденных с августа 2022 года по август 2026 года, остаются активными. Исследователи Truffle Security за четыре года отслеживания этой утечки выяснили, что 817 ключей связаны с компаниями, а 526 из них относятся к root-ключам AWS.

Ещё 242 ключа оказались связаны с пользователями IAM, у которых была назначена политика AdministratorAccess. Такой уровень прав позволяет создавать, менять, удалять и просматривать почти все сервисы и ресурсы AWS внутри аккаунта.

В одном из наборов исследователи отдельно отметили 768 действующих ключей, которые дают полный контроль над AWS-аккаунтом компании. Всего они нашли 431 875 секретов AWS в кодовых репозиториях, истории Git, датасетах, образах Docker, реестрах и CI-логах, а затем выделили 64 024 уникальных ключа AWS, соответствующих 50 654 аккаунтам после удаления дублей.

Для 10 616 ключей, по которым у команды были полные данные для повторной проверки, 88% всё ещё проходили аутентификацию на 10 августа. Среди 2 754 читаемых аккаунтов только у 262 был настроен бюджетное оповещение.

  • Удалять все root-ключи доступа.
  • Проверять IAM-учётные данные по возрасту.
  • Поворачивать или отзывать раскрытые ключи.
  • Настраивать бюджетные оповещения.

Hugging Face стала крупнейшим единичным источником утекших ключей AWS: на неё пришлось 8 482 уникальных раскрытия. Среди этих ключей 17,9% были root, то есть относились к максимально привилегированному уровню без ограничений со стороны IAM-политик.

Диаграмма байтовых ключей AWS и их распределение,
Источник изображения: bleepingcomputer

Для 2 903 ключей с доступной датой создания медианный возраст составил 1 831 день, то есть примерно пять лет. Самому старому ключу было 17,4 года, а у 398 записей, или 13,7%, исследователи нашли более новый ключ для того же пользователя.

График популярности управляемых политик связанных с утечками IAM AWS
Источник изображения: bleepingcomputer

Truffle Security ограничилась проверкой только метаданных и сообщила, что уведомила всех идентифицируемых владельцев раскрытых учётных данных. Исследователи также подчёркивают, что любой секрет, попавший в публичный источник, нужно считать скомпрометированным.

Возраст утекших ключей AWS по времени утечки
Источник изображения: bleepingcomputer

В отчёте Blue Report 2026 компания отдельно отметила, что после получения действительных учётных данных блокируется лишь 37% действий атакующего. В исследовании учитывались 338 миллионов симуляций, проведённых в производственных средах клиентов.

Источник: Bleepingcomputer
Марта Баринова
Редактор новостного отдела, специализирующийся на аналитике программного обеспечения, стриминговых сервисов и изменениях в политике глобальных технологических платформ. В своих материалах Марта подробно освещает обновления Windows, функциональные изменения в Spotify и Google, а также исследует вопросы антимонопольного регулирования магазинов приложений. Автор более 140 публикаций, помогающих пользователям ориентироваться в быстро меняющемся ландшафте цифровых сервисов.

    Оставить комментарий