Сотни утёкших ключей AWS открывают полный доступ к корпоративным аккаунтам
Исследователи из Truffle Security сообщили, что свыше 9300 ключей доступа Amazon Web Services, оказавшихся в открытом доступе в период с августа 2022 по август 2026 года, по-прежнему активны и работоспособны. Компания отслеживала эту проблему четыре года.
Из выявленных ключей 817 связаны с конкретными организациями, причём 526 из них — корневые (root) ключи AWS, обладающие максимальными правами. Ещё 242 ключа принадлежат IAM-пользователям с политикой AdministratorAccess, дающей полные права на создание, изменение, удаление и просмотр практически всех сервисов и ресурсов аккаунта. По оценке исследователей, каждый из 768 «живых» ключей в этих наборах открывает полный контроль над облачной инфраструктурой компании.
Масштаб утечки
Всего специалисты собрали 431 875 секретов AWS из репозиториев кода, истории Git, наборов данных, Docker-образов, реестров и логов CI. После удаления дубликатов выделили 64 024 уникальных ключа, относящихся к 50 654 аккаунтам. Для 10 616 ключей удалось получить полные учётные данные и провести повторную проверку — 88% из них по-прежнему проходили аутентификацию по состоянию на 10 августа.
Крупнейшим единичным источником утечек оказалась Hugging Face — популярная платформа для обмена ИИ-моделями и наборами данных, — на которую пришлось 8482 уникальных ключа. При этом 17,9% из них были корневыми.
Ключи, которые никто не менял
Отдельного внимания заслуживает возраст утекших учётных данных. Для 2903 ключей с известной датой создания медианный возраст составил 1831 день — около пяти лет, а самому старому исполнилось более 17 лет. Лишь у 13,7% записей нашёлся более новый ключ у того же пользователя, что говорит о том, что большинство никогда не ротировались.
Последствия компрометации серьёзны: злоумышленник может выгрузить или уничтожить данные, захватить серверы и приложения, создать скрытые администраторские учётки для постоянного доступа или запустить майнеры, оставив компании внушительный счёт. При этом лишь 262 из 2754 доступных для чтения аккаунтов имели настроенные оповещения о бюджете.
Исследователи рекомендуют удалить все корневые ключи доступа, проверить IAM-учётные данные по возрасту, ротировать или отозвать раскрытые ключи и настроить бюджетные оповещения. Любую учётную запись, попавшую в публичный источник, следует считать скомпрометированной. В Truffle Security подчёркивают, что их тестирование ограничивалось чтением метаданных, а всех идентифицируемых владельцев уведомили об утечке.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.