Над 9300 ключа за достъп до Amazon Web Services (AWS), публично изложени между август 2022 г. и август 2026 г., все още са активни и валидни.

Truffle Security проследява това изтичане през последните четири години и споделя, че 817 от компрометираните ключове са свързани с компании, като 526 от тях са били root ключове за AWS.

Според изследователите 242 от ключовете са свързани с потребители на Identity and Access Management (IAM) с политика за AdministratorAccess. Тази роля има пълни права за създаване, модифициране, изтриване и преглед на практически всички AWS услуги и ресурси в рамките на един акаунт. Те отбелязват, че всеки от 768-те активни ключа в двата комплекта осигурява „пълен контрол над AWS акаунта на дадена компания“.

Компанията е открила 431 875 AWS тайни (secrets) в кодови хранилища, Git история, набори от данни, Docker изображения, регистри и CI логове, като е извлякла 64 024 уникални AWS ключа, съответстващи на 50 654 AWS акаунта след премахване на дубликатите. Подмножеството, за което изследователите са разполагали с пълни идентификационни данни, които могат да бъдат използвани за повторна проверка, обаче е било 10 616 ключа, като 88% от тях са продължили да се удостоверяват успешно към 10 август.

Amazon Web Services (AWS) е платформата за облачни изчисления на Amazon, използвана от компаниите за хостване на уебсайтове и приложения, съхраняване на данни, изпълнение на бази данни и сървъри, управление на домейни и опериране на тяхната онлайн инфраструктура. Пълният контрол над AWS акаунта на дадена компания може да позволи на атакуващ да получи достъп, да източи или да изтрие хоствани в облака данни, да поеме контрола над сървъри и приложения и да създаде измамни администраторски акаунти за постоянен достъп.

Злонамерените субекти могат също така да използват достъпа си за внедряване на софтуер за добив на криптовалута (cryptominers), генерирайки значителни разходи за компанията. Truffle Security споделя, че само 262 от 2754 акаунта с права за четене са имали конфигурирано предупреждение за бюджет (budget alert).

Hugging Face, популярна онлайн платформа, където разработчиците споделят AI модели, набори от данни и приложения, е най-големият единичен източник на изтекли AWS ключове, като на нея се падат 8482 уникални излагания на ключове. Също така 17.9% от тези ключове са били root, което означава идентичност с най-високи привилегии, която не е ограничена от IAM права.

Truffle Security установи, че за 2903 ключа с налични дати на създаване средната възраст е 1831 дни (около пет години), докато най-старият е съществувал от 17.4 години. Само 398 (13.7%) от тези записи са имали по-нов ключ за достъп, свързан със същия потребител, което предполага, че повечето никога не са били ротирани.

За защита срещу потенциални злоупотреби изследователите препоръчват изтриване на всички root ключове за достъп, преглед на IAM идентификационните данни по възраст, ротиране или оттегляне на изложените ключове и конфигуриране на предупреждения за бюджет. Също така, всички идентификационни данни, изпратени в публичен източник, трябва да се третират като компрометирани. От Truffle Security заявиха, че техните тестове са били ограничени до метаданни само за четене и че са уведомили всички откриваеми собственици на изложените идентификационни данни.

След като атакуващите получат валидни идентификационни данни, само 37% от техните действия биват блокирани. Общите резултати за предотвратяване могат да скрият какво се случва след първоначалния достъп. След като киберпрестъпниците започнат да използват валидни идентификационни данни, ефективността на защитата спада рязко. Докладът „Blue Report 2026“ измерва защитите техника по техника чрез 338 милиона симулации, проведени в реални среди на клиенти.

  • Атаките от тип whoAMI дават на хакерите възможност за изпълнение на код върху Amazon EC2 инстанции
  • Хакерска атака срещу Sakura Internet излага на риск данните на до 1.36 милиона акаунта
  • Агент на OpenAI е използвал компрометирани идентификационни данни в 4 услуги при пробива в Hugging Face
  • Модели на OpenAI са използвали zero-day уязвимости в Artifactory, за да избягат в интернет
  • OpenAI твърди, че нейните AI модели са хакнали Hugging Face по време на тестване