Кибербезопасность

Сотни утекших ключей AWS дают полный контроль над аккаунтами компаний

Truffle Security обнаружила, что более 9300 ключей доступа к AWS оставались активными и пригодными для использования после публичной публикации; среди них были корневые ключи и ключи аккаунтов с полными административными правами. Это раскрытие может позволить злоумышленникам получить доступ к данным и серверам, создавать скрытые аккаунты или запускать инструменты майнинга, повышающие расходы компаний.

2026-08-21
3 мин. чтения
10 просмотров
فريق تحرير certi.news
Сотни утекших ключей AWS дают полный контроль над аккаунтами компаний

Более 9300 ключей доступа к Amazon Web Services (AWS), публично раскрытых в период с августа 2022 года по август 2026 года, по-прежнему активны и способны проходить аутентификацию, согласно отслеживанию, которое компания Truffle Security проводила на протяжении четырёх лет. Среди раскрытых ключей 817 были связаны с компаниями, включая 526 корневых ключей (root keys), предоставляющих наивысший уровень полномочий внутри аккаунта AWS.

Исследователи заявили, что ещё 242 ключа были связаны с пользователями службы Identity and Access Management (IAM), которым назначена политика AdministratorAccess. Эта политика почти позволяет создавать, изменять, удалять и просматривать большинство сервисов и ресурсов AWS. Они также отметили, что каждый из 768 активных ключей в двух проверенных группах предоставлял «полный контроль над аккаунтом AWS, принадлежащим компании».

Масштаб раскрытия и источники ключей

Truffle Security обнаружила 431875 секретов, связанных с AWS, в репозиториях исходного кода, журналах Git, наборах данных, образах Docker, журналах контейнеров и журналах непрерывной интеграции и доставки (CI). После удаления дубликатов количество сократилось до 64024 уникальных ключей, относящихся к 50654 аккаунтам AWS.

В группу, для которой были доступны полные учётные данные, позволяющие повторно выполнить проверку, вошли 10616 ключей. Из них 88% всё ещё могли проходить аутентификацию по состоянию на 10 августа. Платформа Hugging Face, через которую разработчики распространяют модели искусственного интеллекта, наборы данных и приложения, стала крупнейшим отдельным источником утекших ключей: с ней были связаны 8482 уникальных случая раскрытия. Корневые ключи составили 17,9% этих случаев.

Что это меняет на практике?

Действующий ключ позволяет злоумышленнику, в зависимости от связанных с ним полномочий, получать доступ к размещённым в облаке данным, извлекать или удалять их, контролировать серверы и приложения, а также создавать скрытые административные аккаунты для сохранения доступа. Эти аккаунты также могут использоваться для развёртывания инструментов майнинга криптовалют, что способно привести к высоким счетам для компании. Из 2754 аккаунтов, данные которых удалось прочитать, только 262 были оснащены уведомлением о бюджете.

Срок эксплуатации ключей выявляет дополнительную проблему в управлении учётными данными: среди 2903 ключей, для которых были доступны даты создания, медианный возраст составлял 1831 день, то есть около пяти лет, тогда как возраст самого старого ключа достигал 17,4 года. Только в 398 случаях, или 13,7%, имелся более новый ключ доступа, связанный с тем же пользователем, что указывает на отсутствие ротации большинства ключей.

Меры по снижению рисков

Truffle Security рекомендует удалить все корневые ключи, проверить учётные данные IAM с учётом их возраста, ротировать или отзывать раскрытые ключи, а также включить уведомления о бюджете. Любые учётные данные, опубликованные в открытом источнике, следует считать скомпрометированными, даже если их фактическое использование не было обнаружено.

Компания заявила, что её проверка ограничивалась чтением только метаданных и что она уведомила всех владельцев учётных данных, которых удалось установить. Значимость результатов заключается в том, что сохранение ключа активным после его публичного появления может превратить старую утечку в репозитории или журнале сборки в прямой вход в облачную инфраструктуру.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости