Tusindvis af lækkede AWS-nøgler er fortsat aktive flere år efter, at de dukkede op i offentlige kilder, ifølge ny forskning fra Truffle Security. Hundredvis af disse legitimationsoplysninger skal give fuld administrativ kontrol over virksomheders Amazon Web Services-konti.
Forskerne sporede eksponerede cloud-legitimationsoplysninger mellem august 2022 og august 2026. De fandt, at mere end 9.300 offentligt eksponerede nøgler stadig kunne bruges til godkendelse den 10. august.
Hundredvis af legitimationsoplysninger har omfattende kontoadgang
Truffle Security identificerede 817 lækkede AWS-nøgler knyttet til virksomhedskonti. Af disse var 526 root-nøgler, som tilhører identiteten med de højeste rettigheder i et AWS-miljø.
Undersøgelsen fandt også 242 nøgler knyttet til IAM-brugere med AdministratorAccess-politikken. Dette sæt tilladelser kan gøre det muligt for en bruger at oprette, ændre, slette og se næsten alle AWS-tjenester og ressourcer på en konto.
Ifølge forskerne kan 768 af de aktive legitimationsoplysninger i de to grupper med højest risiko give fuld kontrol over en virksomheds AWS-konto.
En angriber, der får denne adgang, kan stjæle eller slette data, der ligger i skyen, overtage applikationer og servere eller oprette nye administratorkonti for at bevare adgangen.
Offentlige kilder fortsætter med at eksponere cloud-legitimationsoplysninger
Forskerne fandt 431.875 AWS-hemmeligheder i kodelagre, Git-historik, datasæt, Docker-images, registre og logs fra kontinuerlig integration.
Efter at have fjernet dubletter identificerede teamet 64.024 unikke AWS-nøgler knyttet til 50.654 AWS-konti. De kunne fuldt ud genverificere 10.616 af disse nøgler, fordi de havde de komplette legitimationsoplysninger, der var nødvendige for at teste dem.
Af dette mindre sæt kunne 88 procent stadig bruges til godkendelse i august.
Hugging Face var den største enkeltstående kilde til eksponerede AWS-nøgler i undersøgelsen med 8.482 unikke eksponeringer. Forskerne oplyste, at 17,9 procent af disse legitimationsoplysninger var root-nøgler.
Gamle legitimationsoplysninger skaber en langsigtet risiko
Mange af de eksponerede nøgler havde eksisteret i årevis. Blandt de 2.903 legitimationsoplysninger med tilgængelige oprettelsesdatoer var medianalderen 1.831 dage, eller omkring fem år.
Den ældste nøgle i datasættet var mere end 17 år gammel.
Kun 398 af disse poster havde en nyere adgangsnøgle knyttet til den samme bruger. Det tyder på, at mange organisationer ikke havde roteret deres legitimationsoplysninger, efter at de blev oprettet.
Mangelfuld rotation af legitimationsoplysninger kan forvandle en utilsigtet offentlig upload til et langsigtet sikkerhedsproblem. Når angribere finder en aktiv nøgle, kan de bruge den til at få adgang til cloudressourcer eller skabe omkostninger ved at implementere kryptominere.
Truffle Security fandt, at kun 262 af 2.754 læsbare konti havde konfigureret budgetadvarsler.
AWS opfordrer kunder til at tilbagekalde eksponerede nøgler
AWS oplyste, at virksomheden underretter berørte kunder, når den bliver opmærksom på eksponerede legitimationsoplysninger. Virksomheden sagde også, at den undersøger rapporter og kan anvende karantænepolitikker for at reducere risikoen uden at forstyrre kundernes miljøer.
Organisationer bør betragte enhver legitimationsoplysning, der er lagt ud i en offentlig kilde, som kompromitteret. Sikkerhedsteams bør straks tilbagekalde eller rotere lækkede AWS-nøgler, fjerne root-adgangsnøgler, gennemgå ældre IAM-legitimationsoplysninger og aktivere budgetadvarsler.
Truffle Security oplyste, at virksomheden begrænsede sine tests til skrivebeskyttede metadata og underrettede identificerbare ejere om de eksponerede legitimationsoplysninger.


0 svar til “Hundredvis af lækkede AWS-nøgler giver fuld kontrol over virksomhedskonti”