Truffle Security tarafından dört yıl boyunca yürütülen izlemeye göre, Ağustos 2022 ile Ağustos 2026 arasında kamuya açık şekilde ifşa edilen 9.300’den fazla Amazon Web Services (AWS) erişim anahtarı hâlâ etkin ve kimlik doğrulama yapabiliyor. İfşa edilen anahtarların 817’si şirketlerle ilişkiliydi; bunların 526’sı AWS hesabı içinde en yüksek ayrıcalık düzeyini sağlayan kök anahtarlardı (root keys).
Araştırmacılar, 242 anahtarın daha AdministratorAccess politikasına sahip Identity and Access Management (IAM) kullanıcılarıyla ilişkili olduğunu söyledi. Bu politika, AWS hizmetlerinin ve kaynaklarının çoğunu oluşturma, değiştirme, silme ve görüntüleme olanağı sağlıyor. Ayrıca incelenen iki gruptaki 768 etkin anahtarın her birinin “bir şirkete ait AWS hesabı üzerinde tam denetim” sağladığını belirttiler.
Maruz Kalmanın Kapsamı ve Anahtarların Kaynakları
Truffle Security, kod depolarında, Git geçmişinde, veri kümelerinde, Docker görüntülerinde, konteyner günlüklerinde ve sürekli entegrasyon ve teslim (CI) günlüklerinde AWS ile ilişkili 431.875 sır buldu. Tekrarlanan kayıtlar çıkarıldıktan sonra sayı, 50.654 AWS hesabına ait 64.024 benzersiz anahtara düştü.
Yeniden doğrulamaya olanak tanıyan eksiksiz kimlik bilgilerinin bulunduğu grup 10.616 anahtardan oluşuyordu. Bunların %88’i 10 Ağustos itibarıyla hâlâ kimlik doğrulama yapabiliyordu. Geliştiricilerin yapay zekâ modellerini, veri kümelerini ve uygulamaları paylaştığı Hugging Face, 8.482 benzersiz maruz kalma vakasıyla sızdırılan anahtarların tek başına en büyük kaynağıydı. Kök anahtarlar bu vakaların %17,9’unu oluşturuyordu.
Pratikte Ne Değişiyor?
Geçerli bir anahtar, kendisiyle ilişkili ayrıcalık düzeyine bağlı olarak saldırgana bulutta barındırılan verilere erişme, bu verileri çıkarma veya silme; sunucuları ve uygulamaları denetleme; erişimi sürdürmek için gizli yönetici hesapları oluşturma olanağı sağlayabilir. Hesaplar ayrıca kripto para madenciliği araçlarını dağıtmak için de kullanılabilir ve bu durum şirketin yüksek faturalarla karşılaşmasına yol açabilir. Verileri okunabilen 2.754 hesaptan yalnızca 262’sinde bütçe uyarısı etkinleştirilmişti.
Anahtarların yaşları, kimlik bilgileri yönetimindeki ek bir sorunu ortaya koyuyor: Oluşturulma tarihleri bulunan 2.903 anahtar arasında medyan yaş 1.831 gün, yani yaklaşık beş yıldı; en eski anahtarın yaşı ise 17,4 yıla ulaşıyordu. Yalnızca 398 vakada, yani %13,7’sinde, aynı kullanıcıyla ilişkili daha yeni bir erişim anahtarı bulunuyordu. Bu da anahtarların çoğunun döndürülmediğine işaret ediyor.
Risk Azaltma Önlemleri
Truffle Security, tüm kök anahtarların silinmesini, IAM kimlik bilgilerinin yaşlarına göre incelenmesini, ifşa edilen anahtarların döndürülmesini veya iptal edilmesini ve bütçe uyarılarının etkinleştirilmesini öneriyor. Ayrıca herkese açık bir kaynağa işlenen tüm kimlik bilgileri, fiilen kullanıldıkları görülmese bile ele geçirilmiş kabul edilmelidir.
Şirket, testlerinin yalnızca meta verilerin okunmasıyla sınırlı olduğunu ve kimlik bilgileri sahipleri belirlenebilen herkesin bilgilendirildiğini söyledi. Bulguların önemi, bir anahtarın kamuya açıklandıktan sonra etkin kalmasının, bir depodaki veya derleme günlüğündeki eski bir sızıntıyı bulut altyapısına doğrudan giriş noktasına dönüştürebilmesinden kaynaklanıyor.