Ново разследване на облачната сигурност от Truffle Security установи, че 768 публично компрометирани AWS идентификационни данни все още осигуряват пълен административен контрол над корпоративни AWS среди.
Констатациите подчертават постоянен провал при ротацията на идентификационни данни, управлението на тайни (secrets) и наблюдението на облачни акаунти. Truffle Security препотвърди 10 616 изтекли двойки AWS идентификационни данни на 10 август 2026 г., след като ги откри в публични източници в периода между август 2022 г. и август 2026 г.
Тези източници включват Git история, масиви от данни в Hugging Face, Docker изображения, регистри на пакети и CI/CD логове. Около 88% от тестваните идентификационни данни все още се автентикират успешно, което показва, че изложените облачни ключове често остават използваеми дълго след първоначалното им изтичане.
От активните идентификационни данни, свързани с корпорации, 526 са били AWS root ключове за достъп, а 242 са принадлежали на IAM потребители с мощната политика AdministratorAccess. И двата вида идентификационни данни могат ефективно да осигурят пълен контрол над AWS акаунт.
Root ключовете са особено опасни, тъй като не могат да бъдат ограничени чрез IAM политики и могат да извършват критични действия на ниво акаунт, включително промяна на настройките за сигурност или закриване на акаунта.
Truffle Security откри 64 024 уникални двойки AWS ключове в 431 875 публични находки, включително над 10 000 root идентификационни данни. Медианната възраст на изтекъл ключ е пет години, като най-старият датира отпреди 17,4 години.
Ротацията на идентификационни данни също е рядкост. Сред 2 903 ключа, които позволяват извличане на информация за ключовете за достъп, само 13,7% са имали по-нов заместващ ключ. Това означава, че повечето от изложените идентификационни данни никога не са били ротирани, отнемани или премахвани, след като са станали публични.
Изтеклият ключ не става безопасен само защото оригиналният файл е изтрит. Публичните хранилища могат да бъдат клонирани, архивирани, индексирани, копирани в контейнерни изображения или включени в масиви от данни за машинно обучение.
Разследването установи, че 43% от ключовете са се появили на повече от едно място, което позволява на излагането на риск да се разпространи далеч извън първоначалния commit.
Hugging Face е най-големият единичен източник на компрометирани AWS идентификационни данни в набора от данни. Изследователите откриха 8 482 уникални активни ключа в 3 394 публични масива от данни.
Около 17,9% от тези ключове са били root идентификационни данни – най-високият дял на root ключове сред проследяваните източници. Изглежда, че много масиви от данни съдържат копия на публичен изходен код, пакетиран отново за целите на обучение или разработка.
Това създава дългосрочен проблем: AWS ключ, случайно качен преди години, може да бъде разпространен чрез последващи набори от данни и проекти, дори след като е бил премахнат от първоначалното хранилище.
Разследването откри и слабо наблюдение на облачните разходи. От 2 754 акаунта, за които може да се прочете бюджетната информация, само 262 (или 9,5%) са имали конфигурирано предупреждение за бюджет. Медианният конфигуриран бюджет е бил само 8 щатски долара.
Въпреки че медианните разходи за акаунт са били ниски, 50 акаунта са похарчили повече от 1000 долара през предходния месец, а 9 – повече от 10 000 долара. Изложените ключове могат да бъдат злоупотребени за криптодобив, разгръщане на ресурси, кражба на данни или по-нататъшен достъп до облачни среди.
Организациите трябва незабавно да премахнат всички root ключове за достъп, да ротират всички IAM ключове, които са били изложени на риск или вече не са необходими, и да наложат кратък максимален срок на валидност на ключовете.
Екипите трябва също така да сканират Git историята, контейнерните изображения, CI логовете, регистрите на пакети и публичните масиви от данни, вместо да проверяват само текущия изходен код. AWS акаунтите трябва да използват IAM роли с най-малки привилегии вместо дълготрайни ключове за достъп, особено за производствени работни натоварвания.
Екипите за сигурност трябва да конфигурират предупреждения за бюджет и да разследват всеки IAM потребител с политиката AWSCompromisedKeyQuarantine, което може да показва, че AWS вече е идентифицирал компрометирани идентификационни данни.
Проучването съвпада с пускането на TruffleHog AWS Analyze – функционалност, предназначена да идентифицира до какво има достъп даден изложен AWS ключ, включително прикачени политики, групи, роли и доверителни отношения.