Cibersegurança

Centenas de chaves AWS vazadas concedem controle total sobre contas de empresas

A Truffle Security descobriu que mais de 9.300 chaves de acesso da AWS continuavam ativas e utilizáveis após serem publicadas, incluindo chaves raiz e contas com privilégios administrativos completos. Essa exposição pode permitir que invasores acessem dados e servidores, criem contas ocultas ou executem ferramentas de mineração que aumentem os custos das empresas.

2026-08-21
3 min de leitura
10 visualizações
فريق تحرير certi.news
Centenas de chaves AWS vazadas concedem controle total sobre contas de empresas

Mais de 9.300 chaves de acesso ao Amazon Web Services (AWS) que foram expostas publicamente entre agosto de 2022 e agosto de 2026 ainda estavam ativas e conseguiam autenticar, segundo um rastreamento realizado pela Truffle Security ao longo de quatro anos. Entre as chaves expostas, 817 estavam associadas a empresas, incluindo 526 chaves raiz (root keys), que concedem o nível mais alto de privilégios dentro de uma conta AWS.

Os pesquisadores disseram que outras 242 chaves estavam associadas a usuários do serviço Identity and Access Management (IAM) com a política AdministratorAccess. Essa política permite, praticamente, criar, modificar, excluir e visualizar a maioria dos serviços e recursos da AWS. Eles também observaram que cada uma das 768 chaves ativas em dois grupos analisados concedia “controle total sobre uma conta AWS pertencente a uma empresa”.

Âmbito da exposição e fontes das chaves

A Truffle Security encontrou 431875 segredos associados à AWS em repositórios de código, no histórico do Git, em conjuntos de dados, imagens do Docker, registros de contêineres e registros de integração e entrega contínuas (CI). Após a remoção das duplicatas, o número caiu para 64024 chaves únicas pertencentes a 50654 contas AWS.

O grupo para o qual havia credenciais completas que permitiam uma nova verificação incluía 10616 chaves. Destas, 88% ainda conseguiam autenticar até 10 de agosto. A plataforma Hugging Face, por meio da qual desenvolvedores compartilham modelos de inteligência artificial, conjuntos de dados e aplicativos, foi a maior fonte individual de chaves vazadas, com 8482 exposições únicas associadas a ela. As chaves raiz representaram 17,9% desses casos.

O que muda na prática?

Uma chave válida permite ao invasor, dependendo do nível de privilégios associado a ela, acessar, extrair ou excluir dados hospedados na nuvem, controlar servidores e aplicativos e criar contas administrativas ocultas para manter o acesso. As contas também podem ser usadas para implantar ferramentas de mineração de criptomoedas, o que pode resultar em faturas elevadas para a empresa. Das 2754 contas cujos dados puderam ser lidos, apenas 262 tinham um alerta de orçamento configurado.

A idade das chaves revela um problema adicional na gestão de credenciais: entre 2903 chaves para as quais havia datas de criação disponíveis, a idade mediana era de 1831 dias, ou cerca de cinco anos, enquanto a chave mais antiga tinha 17,4 anos. Apenas 398 casos, ou 13,7%, tinham uma chave de acesso mais recente associada ao mesmo usuário, indicando que a maioria das chaves não havia sido rotacionada.

Medidas para reduzir os riscos

A Truffle Security recomenda excluir todas as chaves raiz, revisar as credenciais do IAM de acordo com sua idade, rotacionar ou revogar as chaves expostas e ativar alertas de orçamento. Qualquer credencial publicada em uma fonte pública também deve ser tratada como comprometida, mesmo que não haja evidências de que tenha sido usada de fato.

A empresa afirmou que seu teste se limitou à leitura de metadados e que notificou todos os proprietários de credenciais que puderam ser identificados. A importância dos resultados está no fato de que a permanência de uma chave ativa após sua publicação pode transformar um vazamento antigo em um repositório ou registro de compilação em uma porta de entrada direta para a infraestrutura de nuvem.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias