Tusentals läckta AWS-nycklar är fortfarande aktiva flera år efter att de dykt upp i offentliga källor, enligt ny forskning från Truffle Security. Hundratals av dessa inloggningsuppgifter ska ge fullständig administrativ kontroll över företagskonton hos Amazon Web Services.
Forskarna spårade exponerade molninloggningsuppgifter mellan augusti 2022 och augusti 2026. De fann att fler än 9 300 offentligt exponerade nycklar fortfarande kunde användas för autentisering den 10 augusti.
Hundratals inloggningsuppgifter har omfattande kontoåtkomst
Truffle Security identifierade 817 läckta AWS-nycklar kopplade till företagskonton. Av dessa var 526 root-nycklar, som tillhör den identitet med högst behörighet i en AWS-miljö.
Forskningen identifierade också 242 nycklar kopplade till IAM-användare med policyn AdministratorAccess. Den behörigheten kan göra det möjligt för en användare att skapa, ändra, radera och visa nästan alla AWS-tjänster och resurser i ett konto.
Enligt forskarna kan 768 av de aktiva inloggningsuppgifterna i de två grupperna med högst risk ge fullständig kontroll över ett företags AWS-konto.
En angripare som får sådan åtkomst kan stjäla eller radera data som lagras i molnet, ta över applikationer och servrar eller skapa nya administratörskonton för att behålla åtkomsten.
Offentliga källor fortsätter att exponera molninloggningsuppgifter
Forskarna hittade 431 875 AWS-hemligheter i kodarkiv, Git-historik, dataset, Docker-images, register och loggar från kontinuerlig integration.
Efter att dubbletter tagits bort identifierade teamet 64 024 unika AWS-nycklar kopplade till 50 654 AWS-konton. De kunde verifiera 10 616 av dessa nycklar fullt ut eftersom de hade de kompletta inloggningsuppgifter som krävdes för att testa dem.
Av denna mindre grupp kunde 88 procent fortfarande användas för autentisering i augusti.
Hugging Face var den största enskilda källan till exponerade AWS-nycklar i undersökningen, med 8 482 unika exponeringar. Forskarna uppgav att 17,9 procent av dessa inloggningsuppgifter var root-nycklar.
Gamla inloggningsuppgifter skapar en långsiktig risk
Många av de exponerade nycklarna hade funnits i flera år. Bland de 2 903 inloggningsuppgifter där skapandedatum fanns tillgängliga var medianåldern 1 831 dagar, eller ungefär fem år.
Den äldsta nyckeln i datasetet var mer än 17 år gammal.
Endast 398 av dessa poster hade en nyare åtkomstnyckel kopplad till samma användare. Det tyder på att många organisationer inte hade roterat sina inloggningsuppgifter efter att de skapats.
Bristfällig rotation av inloggningsuppgifter kan förvandla en oavsiktlig offentlig uppladdning till ett långvarigt säkerhetsproblem. När angripare hittar en aktiv nyckel kan de använda den för att komma åt molnresurser eller skapa kostnader genom att distribuera kryptogrävare.
Truffle Security fann att endast 262 av 2 754 läsbara konton hade budgetvarningar konfigurerade.
AWS uppmanar kunder att återkalla exponerade nycklar
AWS uppgav att företaget meddelar berörda kunder när det får kännedom om exponerade inloggningsuppgifter. Företaget sade också att det utreder rapporter och kan tillämpa karantänpolicyer för att minska riskerna utan att störa kundernas miljöer.
Organisationer bör betrakta alla inloggningsuppgifter som lagts upp i en offentlig källa som komprometterade. Säkerhetsteam bör omedelbart återkalla eller rotera läckta AWS-nycklar, ta bort root-åtkomstnycklar, granska äldre IAM-inloggningsuppgifter och aktivera budgetvarningar.
Truffle Security uppgav att företaget begränsade sina tester till skrivskyddad metadata och underrättade identifierbara ägare om de exponerade inloggningsuppgifterna.


0 svar till ”Hundratals läckta AWS-nycklar ger full kontroll över företagskonton”