Сотни утёкших ключей AWS открывают полный доступ к корпоративным аккаунтам

· Безопасность
Компания Truffle Security обнаружила, что более 9300 ключей доступа AWS, публично раскрытых за последние четыре года, до сих пор действительны — а сотни из них дают полный контроль над облачными аккаунтами компаний.

cover.svg

Исследователи из Truffle Security сообщили, что свыше 9300 ключей доступа Amazon Web Services, оказавшихся в открытом доступе в период с августа 2022 по август 2026 года, по-прежнему активны и работоспособны. Компания отслеживала эту проблему четыре года.

Из выявленных ключей 817 связаны с конкретными организациями, причём 526 из них — корневые (root) ключи AWS, обладающие максимальными правами. Ещё 242 ключа принадлежат IAM-пользователям с политикой AdministratorAccess, дающей полные права на создание, изменение, удаление и просмотр практически всех сервисов и ресурсов аккаунта. По оценке исследователей, каждый из 768 «живых» ключей в этих наборах открывает полный контроль над облачной инфраструктурой компании.

Масштаб утечки

Всего специалисты собрали 431 875 секретов AWS из репозиториев кода, истории Git, наборов данных, Docker-образов, реестров и логов CI. После удаления дубликатов выделили 64 024 уникальных ключа, относящихся к 50 654 аккаунтам. Для 10 616 ключей удалось получить полные учётные данные и провести повторную проверку — 88% из них по-прежнему проходили аутентификацию по состоянию на 10 августа.

Крупнейшим единичным источником утечек оказалась Hugging Face — популярная платформа для обмена ИИ-моделями и наборами данных, — на которую пришлось 8482 уникальных ключа. При этом 17,9% из них были корневыми.

Ключи, которые никто не менял

Отдельного внимания заслуживает возраст утекших учётных данных. Для 2903 ключей с известной датой создания медианный возраст составил 1831 день — около пяти лет, а самому старому исполнилось более 17 лет. Лишь у 13,7% записей нашёлся более новый ключ у того же пользователя, что говорит о том, что большинство никогда не ротировались.

Последствия компрометации серьёзны: злоумышленник может выгрузить или уничтожить данные, захватить серверы и приложения, создать скрытые администраторские учётки для постоянного доступа или запустить майнеры, оставив компании внушительный счёт. При этом лишь 262 из 2754 доступных для чтения аккаунтов имели настроенные оповещения о бюджете.

Исследователи рекомендуют удалить все корневые ключи доступа, проверить IAM-учётные данные по возрасту, ротировать или отозвать раскрытые ключи и настроить бюджетные оповещения. Любую учётную запись, попавшую в публичный источник, следует считать скомпрометированной. В Truffle Security подчёркивают, что их тестирование ограничивалось чтением метаданных, а всех идентифицируемых владельцев уведомили об утечке.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.