لا تزال أكثر من 9300 من مفاتيح الوصول إلى Amazon Web Services (AWS) التي كُشفت علناً بين أغسطس 2022 وأغسطس 2026 فعالة وقادرة على المصادقة، وفق تتبع أجرته شركة Truffle Security على مدى أربعة أعوام. ومن بين المفاتيح المكشوفة، ارتبط 817 مفتاحاً بشركات، بينها 526 مفتاح جذر (root keys) تمنح أعلى مستوى من الصلاحيات داخل حساب AWS.
وقال الباحثون إن 242 مفتاحاً آخر ارتبطت بمستخدمين في خدمة Identity and Access Management (IAM) مع سياسة AdministratorAccess. وتسمح هذه السياسة تقريباً بإنشاء معظم خدمات AWS ومواردها وتعديلها وحذفها وعرضها. كما أشاروا إلى أن كل واحد من 768 مفتاحاً حياً ضمن مجموعتين جرى فحصهما كان يمنح «سيطرة كاملة على حساب AWS تابع لشركة».
نطاق التعرض ومصادر المفاتيح
عثرت Truffle Security على 431875 سراً مرتبطاً بـAWS في مستودعات الشيفرة وسجل Git ومجموعات البيانات وصور Docker وسجلات الحاويات وسجلات التكامل والتسليم المستمر (CI). وبعد إزالة التكرارات، انخفض العدد إلى 64024 مفتاحاً فريداً يعود إلى 50654 حساب AWS.
أما المجموعة التي توفرت لها بيانات اعتماد كاملة تسمح بإعادة التحقق، فضمت 10616 مفتاحاً. وكان 88% منها لا يزال قادراً على المصادقة حتى 10 أغسطس. وكانت منصة Hugging Face، التي يشارك المطورون عبرها نماذج الذكاء الاصطناعي ومجموعات البيانات والتطبيقات، أكبر مصدر منفرد للمفاتيح المسربة، إذ ارتبط بها 8482 تعرضاً فريداً. وشكلت مفاتيح الجذر 17.9% من هذه الحالات.
ما الذي يتغير عملياً؟
يتيح المفتاح الصالح للمهاجم، بحسب مستوى الصلاحيات المرتبط به، الوصول إلى بيانات مستضافة سحابياً أو استخراجها أو حذفها، والسيطرة على الخوادم والتطبيقات، وإنشاء حسابات إدارية خفية للحفاظ على الوصول. وقد تُستخدم الحسابات أيضاً لنشر أدوات تعدين العملات المشفرة، ما قد يؤدي إلى فواتير مرتفعة على الشركة. ومن أصل 2754 حساباً أمكن قراءة بياناتها، كان 262 حساباً فقط مزوداً بتنبيه للميزانية.
وتكشف أعمار المفاتيح مشكلة إضافية في إدارة الاعتمادات: فبين 2903 مفاتيح توفرت تواريخ إنشائها، بلغ العمر الوسيط 1831 يوماً، أي نحو خمس سنوات، بينما وصل عمر أقدم مفتاح إلى 17.4 عاماً. ولم يكن لدى سوى 398 حالة، أو 13.7%، مفتاح وصول أحدث مرتبط بالمستخدم نفسه، ما يشير إلى أن معظم المفاتيح لم تُدوّر.
إجراءات الحد من المخاطر
توصي Truffle Security بحذف جميع مفاتيح الجذر، ومراجعة بيانات اعتماد IAM وفق عمرها، وتدوير المفاتيح المكشوفة أو إبطالها، إلى جانب تفعيل تنبيهات الميزانية. كما ينبغي التعامل مع أي بيانات اعتماد تُرتكب في مصدر عام على أنها مخترقة، حتى لو لم يظهر استخدامها فعلياً.
وقالت الشركة إن اختبارها اقتصر على قراءة البيانات الوصفية فقط، وإنها أبلغت جميع مالكي بيانات الاعتماد الذين أمكن تحديدهم. وتكمن أهمية النتائج في أن بقاء المفتاح فعالاً بعد ظهوره علناً قد يحول تسريباً قديماً في مستودع أو سجل بناء إلى مدخل مباشر للبنية السحابية.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.