Ciberseguridad

Cientos de claves de AWS filtradas otorgan control total sobre cuentas de empresas

Truffle Security descubrió que más de 9.300 claves de acceso de AWS seguían activas y podían utilizarse para autenticarse después de haberse publicado, entre ellas claves raíz y cuentas con permisos administrativos completos. Esta exposición podría permitir a los atacantes acceder a datos y servidores, crear cuentas ocultas o ejecutar herramientas de minería que aumenten los costes de las empresas.

2026-08-21
4 min de lectura
10 visitas
فريق تحرير certi.news
Cientos de claves de AWS filtradas otorgan control total sobre cuentas de empresas

Más de 9.300 claves de acceso a Amazon Web Services (AWS) que quedaron expuestas públicamente entre agosto de 2022 y agosto de 2026 seguían activas y podían utilizarse para autenticarse, según un seguimiento realizado por Truffle Security durante cuatro años. Entre las claves expuestas, 817 estaban vinculadas a empresas, incluidas 526 claves raíz (root keys) que otorgan el nivel más alto de permisos dentro de una cuenta de AWS.

Los investigadores afirmaron que otras 242 claves estaban vinculadas a usuarios del servicio Identity and Access Management (IAM) con la política AdministratorAccess. Esta política permite prácticamente crear, modificar, eliminar y consultar la mayoría de los servicios y recursos de AWS. También señalaron que cada una de las 768 claves activas de dos grupos examinados otorgaba «control total sobre una cuenta de AWS perteneciente a una empresa».

Alcance de la exposición y fuentes de las claves

Truffle Security encontró 431.875 secretos relacionados con AWS en repositorios de código, historiales de Git, conjuntos de datos, imágenes de Docker, registros de contenedores y registros de integración y entrega continuas (CI). Tras eliminar los duplicados, la cifra se redujo a 64.024 claves únicas pertenecientes a 50.654 cuentas de AWS.

El grupo para el que había credenciales completas que permitían volver a realizar la verificación incluía 10.616 claves. El 88% de ellas todavía podía autenticarse hasta el 10 de agosto. Hugging Face, una plataforma en la que los desarrolladores comparten modelos de inteligencia artificial, conjuntos de datos y aplicaciones, fue la mayor fuente individual de claves filtradas, con 8.482 exposiciones únicas vinculadas a ella. Las claves raíz representaron el 17,9% de estos casos.

¿Qué cambia en la práctica?

Una clave válida permite al atacante, según el nivel de permisos asociado a ella, acceder a datos alojados en la nube, extraerlos o eliminarlos, controlar servidores y aplicaciones, y crear cuentas administrativas ocultas para mantener el acceso. Las cuentas también pueden utilizarse para desplegar herramientas de minería de criptomonedas, lo que podría provocar facturas elevadas para la empresa. De las 2.754 cuentas cuyos datos pudieron leerse, solo 262 tenían activada una alerta presupuestaria.

La antigüedad de las claves revela un problema adicional en la gestión de credenciales: entre 2.903 claves cuya fecha de creación estaba disponible, la antigüedad mediana era de 1.831 días, es decir, alrededor de cinco años, mientras que la clave más antigua tenía 17,4 años. Solo 398 casos, o el 13,7%, contaban con una clave de acceso más reciente asociada al mismo usuario, lo que indica que la mayoría de las claves no se habían rotado.

Medidas para reducir los riesgos

Truffle Security recomienda eliminar todas las claves raíz, revisar las credenciales de IAM según su antigüedad, rotar o revocar las claves expuestas y activar alertas presupuestarias. Asimismo, cualquier credencial comprometida en una fuente pública debe considerarse comprometida, aunque no haya indicios de que se haya utilizado realmente.

La empresa afirmó que sus pruebas se limitaron a leer metadatos y que notificó a todos los propietarios de las credenciales que pudo identificar. La importancia de los resultados radica en que una clave que sigue activa después de hacerse pública puede convertir una filtración antigua en un repositorio o registro de compilación en una entrada directa a la infraestructura en la nube.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias