
Изследователи от компания за сигурност откриха, че повече от 9300 ключа за облачни ресурси на Amazon Web Services, които бяха компрометирани между август 2022 г. и август 2026 г., остават валидни, въпреки че е известно за изтичането. Това излага на риск корпоративните акаунти в облачната платформа.
Според данни на Truffle Security, 817 ключа са свързани с конкретни компании, а 526 осигуряват root достъп до облака AWS. Други 42 ключа принадлежат на потребители с администраторски права за управление на идентичността и достъпа.
Това означава, че с тези ключове хакери могат да създават, променят, изтриват и наблюдават почти всички AWS услуги, достъпни за съответния акаунт. Според изследователите, 768 валидни ключа в два комплекта осигуряват „пълен контрол върху корпоративен AWS акаунт“.
Експертите на Truffle Security са открили 431 875 AWS тайни в хранилища с код, история на Git, набори от данни, Docker изображения, регистри и CI логове. От тях са извлечени 64 024 уникални AWS ключа, свързани с 50 654 AWS акаунта след премахване на дубликатите.
Само 10 616 уникални ключа обаче са разполагали с пълни идентификационни данни, достъпни за повторна проверка. 88% от тях са останали валидни към 10 август, твърдят изследователите. Това означава възможност за установяване на пълен контрол над съответните ресурси, включително отвличане на администраторски достъп до разположени сървъри и приложения.
Така например, кибернападатели могат да инсталират престъпни криптоминьори в облачни акаунти, които безмилостно биха консумирали изчислителна мощност. Това автоматично би довело до загуби за компаниите.
Както обаче са установили изследователите на Truffle, само 262 от 2754 четливи акаунта са имали конфигурирани предупреждения за прекомерно използване на ресурси.
Прави впечатление, че най-големият източник на течове като цяло е платформата Hugging Face за разработчици на изкуствен интелект – с нея са били свързани 8482 уникални ключа. 17,9% от тези ключове принадлежат на администраторски (root) акаунти, които дори не са обект на IAM ограничения.
Експертите на Truffle Security са установили, че средната възраст на близо 3000 ключа в извадката е приблизително 5 години, докато най-старият ключ е на 17,4 години. Само в 13,7% от случаите е имало ротация на преди това издаден ключ за същия потребител.
За предпазване от потенциална злоупотреба експертите препоръчват изтриване на всички root ключове за достъп, проверка на IAM идентификационните данни за дати на изтичане, ротация или отмяна на компрометирани ключове и настройване на предупреждения за използване на ресурси.
Всички идентификационни данни, които са публично достъпни, трябва да се третират като компрометирани, категорични са специалистите по сигурност.
Amazon заяви, че е наясно с изтичането на ключове и че всички засегнати потребители са били уведомени.
„Ние също така щателно разследваме всички сигнали за ключово излагане и своевременно предприемаме подходящи действия, като например карантина, за да сведем до минимум рисковете за клиентите, без да нарушаваме тяхната ИТ среда“, написа говорител на компанията в имейл до Bleeping Computer.
Той добави обичайния съвет към клиентите да спазват всички изисквания за сигурност и да се свържат с екипа за поддръжка на компанията, ако възникнат проблеми.
