Более 9300 ключей доступа к Amazon Web Services (AWS), публично раскрытых в период с августа 2022 года по август 2026 года, по-прежнему активны и способны проходить аутентификацию, согласно отслеживанию, которое компания Truffle Security проводила на протяжении четырёх лет. Среди раскрытых ключей 817 были связаны с компаниями, включая 526 корневых ключей (root keys), предоставляющих наивысший уровень полномочий внутри аккаунта AWS.
Исследователи заявили, что ещё 242 ключа были связаны с пользователями службы Identity and Access Management (IAM), которым назначена политика AdministratorAccess. Эта политика почти позволяет создавать, изменять, удалять и просматривать большинство сервисов и ресурсов AWS. Они также отметили, что каждый из 768 активных ключей в двух проверенных группах предоставлял «полный контроль над аккаунтом AWS, принадлежащим компании».
Масштаб раскрытия и источники ключей
Truffle Security обнаружила 431875 секретов, связанных с AWS, в репозиториях исходного кода, журналах Git, наборах данных, образах Docker, журналах контейнеров и журналах непрерывной интеграции и доставки (CI). После удаления дубликатов количество сократилось до 64024 уникальных ключей, относящихся к 50654 аккаунтам AWS.
В группу, для которой были доступны полные учётные данные, позволяющие повторно выполнить проверку, вошли 10616 ключей. Из них 88% всё ещё могли проходить аутентификацию по состоянию на 10 августа. Платформа Hugging Face, через которую разработчики распространяют модели искусственного интеллекта, наборы данных и приложения, стала крупнейшим отдельным источником утекших ключей: с ней были связаны 8482 уникальных случая раскрытия. Корневые ключи составили 17,9% этих случаев.
Что это меняет на практике?
Действующий ключ позволяет злоумышленнику, в зависимости от связанных с ним полномочий, получать доступ к размещённым в облаке данным, извлекать или удалять их, контролировать серверы и приложения, а также создавать скрытые административные аккаунты для сохранения доступа. Эти аккаунты также могут использоваться для развёртывания инструментов майнинга криптовалют, что способно привести к высоким счетам для компании. Из 2754 аккаунтов, данные которых удалось прочитать, только 262 были оснащены уведомлением о бюджете.
Срок эксплуатации ключей выявляет дополнительную проблему в управлении учётными данными: среди 2903 ключей, для которых были доступны даты создания, медианный возраст составлял 1831 день, то есть около пяти лет, тогда как возраст самого старого ключа достигал 17,4 года. Только в 398 случаях, или 13,7%, имелся более новый ключ доступа, связанный с тем же пользователем, что указывает на отсутствие ротации большинства ключей.
Меры по снижению рисков
Truffle Security рекомендует удалить все корневые ключи, проверить учётные данные IAM с учётом их возраста, ротировать или отзывать раскрытые ключи, а также включить уведомления о бюджете. Любые учётные данные, опубликованные в открытом источнике, следует считать скомпрометированными, даже если их фактическое использование не было обнаружено.
Компания заявила, что её проверка ограничивалась чтением только метаданных и что она уведомила всех владельцев учётных данных, которых удалось установить. Значимость результатов заключается в том, что сохранение ключа активным после его публичного появления может превратить старую утечку в репозитории или журнале сборки в прямой вход в облачную инфраструктуру.