
9 300 публично раскрытых ключей доступа Amazon Web Services, найденных с августа 2022 года по август 2026 года, остаются активными. Исследователи Truffle Security за четыре года отслеживания этой утечки выяснили, что 817 ключей связаны с компаниями, а 526 из них относятся к root-ключам AWS.
Ещё 242 ключа оказались связаны с пользователями IAM, у которых была назначена политика AdministratorAccess. Такой уровень прав позволяет создавать, менять, удалять и просматривать почти все сервисы и ресурсы AWS внутри аккаунта.
В одном из наборов исследователи отдельно отметили 768 действующих ключей, которые дают полный контроль над AWS-аккаунтом компании. Всего они нашли 431 875 секретов AWS в кодовых репозиториях, истории Git, датасетах, образах Docker, реестрах и CI-логах, а затем выделили 64 024 уникальных ключа AWS, соответствующих 50 654 аккаунтам после удаления дублей.
Для 10 616 ключей, по которым у команды были полные данные для повторной проверки, 88% всё ещё проходили аутентификацию на 10 августа. Среди 2 754 читаемых аккаунтов только у 262 был настроен бюджетное оповещение.
Hugging Face стала крупнейшим единичным источником утекших ключей AWS: на неё пришлось 8 482 уникальных раскрытия. Среди этих ключей 17,9% были root, то есть относились к максимально привилегированному уровню без ограничений со стороны IAM-политик.
Для 2 903 ключей с доступной датой создания медианный возраст составил 1 831 день, то есть примерно пять лет. Самому старому ключу было 17,4 года, а у 398 записей, или 13,7%, исследователи нашли более новый ключ для того же пользователя.
Truffle Security ограничилась проверкой только метаданных и сообщила, что уведомила всех идентифицируемых владельцев раскрытых учётных данных. Исследователи также подчёркивают, что любой секрет, попавший в публичный источник, нужно считать скомпрометированным.
В отчёте Blue Report 2026 компания отдельно отметила, что после получения действительных учётных данных блокируется лишь 37% действий атакующего. В исследовании учитывались 338 миллионов симуляций, проведённых в производственных средах клиентов.