Tusenvis av lekkede AWS-nøkler er fortsatt aktive flere år etter at de dukket opp i offentlige kilder, ifølge ny forskning fra Truffle Security. Hundrevis av disse legitimasjonene skal gi full administrativ kontroll over bedrifters Amazon Web Services-kontoer.

Forskerne sporet eksponert skylegitimasjon mellom august 2022 og august 2026. De fant at mer enn 9 300 offentlig eksponerte nøkler fortsatt kunne brukes til autentisering per 10. august.

Hundrevis av legitimasjoner har omfattende kontotilgang

Truffle Security identifiserte 817 lekkede AWS-nøkler knyttet til bedriftskontoer. Av disse var 526 root-nøkler, som tilhører identiteten med de høyeste rettighetene i et AWS-miljø.

Forskningen fant også 242 nøkler knyttet til IAM-brukere med AdministratorAccess-policyen. Dette settet med tillatelser kan gjøre det mulig for en bruker å opprette, endre, slette og vise nesten alle AWS-tjenester og ressurser i en konto.

Ifølge forskerne kan 768 av de aktive legitimasjonene i de to gruppene med høyest risiko gi full kontroll over en bedrifts AWS-konto.

En angriper som får slik tilgang, kan stjele eller slette data som ligger i skyen, ta over applikasjoner og servere eller opprette nye administratorkontoer for å opprettholde tilgangen.

Offentlige kilder fortsetter å eksponere skylegitimasjon

Forskerne fant 431 875 AWS-hemmeligheter i kodelagre, Git-historikk, datasett, Docker-images, registre og logger fra kontinuerlig integrasjon.

Etter å ha fjernet duplikater identifiserte teamet 64 024 unike AWS-nøkler knyttet til 50 654 AWS-kontoer. De kunne verifisere 10 616 av disse nøklene fullt ut fordi de hadde den komplette legitimasjonen som var nødvendig for å teste dem.

Av dette mindre utvalget kunne 88 prosent fortsatt brukes til autentisering i august.

Hugging Face var den største enkeltkilden til eksponerte AWS-nøkler i undersøkelsen, med 8 482 unike eksponeringer. Forskerne opplyste at 17,9 prosent av disse legitimasjonene var root-nøkler.

Gamle legitimasjoner skaper en langsiktig risiko

Mange av de eksponerte nøklene hadde eksistert i flere år. Blant de 2 903 legitimasjonene med tilgjengelige opprettelsesdatoer var medianalderen 1 831 dager, eller omtrent fem år.

Den eldste nøkkelen i datasettet var mer enn 17 år gammel.

Bare 398 av disse oppføringene hadde en nyere tilgangsnøkkel knyttet til samme bruker. Det tyder på at mange organisasjoner ikke hadde rotert legitimasjonen etter at den ble opprettet.

Dårlig rotasjon av legitimasjon kan gjøre en utilsiktet offentlig opplasting til et langsiktig sikkerhetsproblem. Når angripere finner en aktiv nøkkel, kan de bruke den til å få tilgang til skyressurser eller påføre kostnader ved å distribuere kryptominere.

Truffle Security fant at bare 262 av 2 754 lesbare kontoer hadde konfigurert budsjettvarsler.

AWS oppfordrer kunder til å tilbakekalle eksponerte nøkler

AWS opplyste at selskapet varsler berørte kunder når det blir kjent med eksponert legitimasjon. Selskapet sa også at det undersøker rapporter og kan bruke karantenepolicyer for å redusere risiko uten å forstyrre kundenes miljøer.

Organisasjoner bør behandle all legitimasjon som er lagt ut i en offentlig kilde, som kompromittert. Sikkerhetsteam bør umiddelbart tilbakekalle eller rotere lekkede AWS-nøkler, fjerne root-tilgangsnøkler, gjennomgå eldre IAM-legitimasjon og aktivere budsjettvarsler.

Truffle Security opplyste at selskapet begrenset testingen til skrivebeskyttede metadata og varslet identifiserbare eiere om den eksponerte legitimasjonen.


0 responses to “Hundrevis av lekkede AWS-nøkler gir full kontroll over bedriftskontoer”