Сотни утёкших ключей AWS предоставляют полный контроль над корпоративными учётными записями

Более 9,3 тыс. ключей доступа к Amazon Web Services, публично раскрытых с августа 2022 года по август 2026 года, по‑прежнему активны и действительны. Компания Truffle Security отслеживает эту уязвимость последние четыре года, указывая, что 817 из скомпрометированных ключей были связаны с компаниями, 526 из них — корневые ключи AWS.

Исследователи отмечают, что 242 ключа связаны с пользователями системы управления идентификацией и доступом (Identity and Access Management, IAM), которым назначена политика AdministratorAccess. Эта роль предоставляет полный набор разрешений: она позволяет создавать, изменять, удалять и просматривать практически все сервисы и ресурсы AWS в рамках учётной записи.

По данным исследователей, каждый из 768 действующих ключей в двух наборах «обеспечивает полный контроль над аккаунтом AWS компании».

Truffle Security обнаружила свыше 431 тыс. секретных ключей AWS в репозиториях кода, истории Git, наборах данных, образах Docker, реестрах и журналах CI. Компания извлекла свыше 64 тыс. уникальных ключей AWS, которые соответствовали более чем 50 тыс. учётным записям AWS после удаления дубликатов.

Однако только для 10 тыс. ключей у исследователей были полные учётные данные, которые можно было использовать для повторной проверки. Порядка 88% из них по состоянию на 10 августа 2026 года всё ещё позволяли пройти аутентификацию.

Полный контроль над корпоративной учётной записью AWS может позволить злоумышленнику получить доступ к облачным данным, украсть их или удалить, захватить контроль над серверами и приложениями, а также создать поддельные аккаунты администратора для постоянного доступа.

Злоумышленники также могли использовать доступ для развёртывания криптомайнеров, что приносило компаниям значительные убытки. Только у 262 из 2,7 тыс. доступных для чтения учётных записей были настроены оповещения о превышении бюджета.

Платформа Hugging Face стала крупнейшим источником утечек ключей AWS, в результате чего исследователи выявили более 8,4 тыс. уникальных случаев раскрытия. Кроме того, 17,9% этих ключей принадлежали пользователю root — профилю с наивысшими привилегиями, на который не распространяются ограничения IAM.

Truffle Security выявила, что для 2,9 тыс. ключей с доступными датами создания медианный возраст составит около 5 лет, а самый старый существовал 17,4 года. Лишь у 13,7% из этих записей был более новый ключ доступа, связанный с тем же пользователем.

Для защиты от потенциальных злоупотреблений исследователи рекомендуют удалить все ключи доступа root, проверить учётные данные IAM по сроку действия, заменить или отозвать скомпрометированные ключи и настроить оповещения о потерях бюджета. Все учётные данные, переданные из общедоступного источника, следует рассматривать как скомпрометированные. 

Источник: habr.com

0 0 голоса
Рейтинг новости
1
0
Подписаться
Уведомить о
0 комментариев