Cybersécurité

Des centaines de clés AWS divulguées donnent un contrôle total sur les comptes d’entreprises

Truffle Security a révélé que plus de 9 300 clés d’accès AWS sont restées actives et utilisables après avoir été publiées, parmi lesquelles des clés root et des comptes dotés de privilèges administratifs complets. Cette exposition pourrait permettre aux attaquants d’accéder aux données et aux serveurs, de créer des comptes dissimulés ou d’exécuter des outils de minage augmentant les coûts des entreprises.

2026-08-21
4 min de lecture
10 vues
فريق تحرير certi.news
Des centaines de clés AWS divulguées donnent un contrôle total sur les comptes d’entreprises

Plus de 9 300 clés d’accès à Amazon Web Services (AWS) rendues publiques entre août 2022 et août 2026 sont toujours actives et capables de s’authentifier, selon un suivi mené par Truffle Security sur quatre ans. Parmi les clés exposées, 817 étaient liées à des entreprises, dont 526 clés root (root keys) donnant le niveau de privilèges le plus élevé au sein d’un compte AWS.

Les chercheurs ont indiqué que 242 autres clés étaient associées à des utilisateurs du service Identity and Access Management (IAM) disposant de la politique AdministratorAccess. Cette politique permet pratiquement de créer, modifier, supprimer et consulter la plupart des services et ressources AWS. Ils ont également précisé que chacune des 768 clés actives appartenant à deux groupes examinés donnait « un contrôle total sur le compte AWS d’une entreprise ».

Étendue de l’exposition et sources des clés

Truffle Security a trouvé 431875 secrets liés à AWS dans des dépôts de code, l’historique Git, des jeux de données, des images Docker, des journaux de conteneurs et des journaux d’intégration et de livraison continues (CI). Après déduplication, le nombre est tombé à 64024 clés uniques appartenant à 50654 comptes AWS.

Le groupe pour lequel des identifiants complets permettant une nouvelle vérification étaient disponibles comprenait 10616 clés. Parmi elles, 88 % étaient encore capables de s’authentifier au 10 août. La plateforme Hugging Face, sur laquelle les développeurs partagent des modèles d’intelligence artificielle, des jeux de données et des applications, était la principale source unique de clés divulguées, avec 8482 expositions uniques qui lui étaient associées. Les clés root représentaient 17,9 % de ces cas.

Qu’est-ce qui change concrètement ?

Selon le niveau de privilèges qui lui est associé, une clé valide permet à un attaquant d’accéder à des données hébergées dans le cloud, de les extraire ou de les supprimer, de prendre le contrôle de serveurs et d’applications, et de créer des comptes administratifs dissimulés afin de conserver l’accès. Ces comptes peuvent également servir à déployer des outils de minage de cryptomonnaies, ce qui peut entraîner des factures élevées pour l’entreprise. Parmi les 2754 comptes dont les données pouvaient être consultées, seuls 262 étaient dotés d’une alerte budgétaire.

L’âge des clés révèle un problème supplémentaire dans la gestion des identifiants : parmi 2903 clés dont les dates de création étaient disponibles, l’âge médian atteignait 1831 jours, soit environ cinq ans, tandis que la clé la plus ancienne avait 17,4 ans. Seuls 398 cas, soit 13,7 %, disposaient d’une clé d’accès plus récente associée au même utilisateur, ce qui indique que la plupart des clés n’avaient pas été renouvelées.

Mesures de réduction des risques

Truffle Security recommande de supprimer toutes les clés root, d’examiner les identifiants IAM en fonction de leur âge, de renouveler ou de révoquer les clés exposées, et d’activer les alertes budgétaires. Tout identifiant intégré dans une source publique doit également être considéré comme compromis, même si son utilisation effective n’a pas été constatée.

L’entreprise a déclaré que son test s’était limité à la lecture des métadonnées et qu’elle avait informé tous les propriétaires des identifiants qui pouvaient être identifiés. L’importance de ces résultats tient au fait que le maintien de l’activation d’une clé après sa publication peut transformer une ancienne fuite dans un dépôt ou un journal de compilation en point d’entrée direct vers l’infrastructure cloud.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités