Исследователи Truffle Security выяснили, что существенное количество административных ключей к корпоративным облачным средам в Amazon Web Services остаются действительными на протяжении многих месяцев, а то и лет.
24 Августа 2026 14:23 24 Авг 2026 14:23 |
Исследователи Truffle Security выяснили, что существенное количество административных ключей к корпоративным облачным средам в Amazon Web Services остаются действительными на протяжении многих месяцев, а то и лет.
Полный контроль, оптомБолее 9300 ключей к облачным ресурсам Amazon Web Services, скомпрометированных между августом 2022 и августом 2026 гг., остаются действительными, выяснили специалисты компании Truffle Security, даже если доподлинно известно об их утечке.
По их данным, 817 ключей связаны с конкретными компаниями, 526 - с root-доступом к облаку AWS. 42 ключа принадлежат пользователям с административными полномочиями Identity and Access Management, что подразумевает возможность создавать, изменять, удалять и мониторить практически все службы AWS, доступные текущему аккаунту.
По словам исследователей, 768 действующих ключей в двух наборах обеспечивают «полный контроль над корпоративной учетной записью в AWS».
Тысячи административных ключей к корпоративным облачным средам в Amazon Web Services остаются действительными на протяжении многих месяцев, а то и лет
Они обнаружили 431 875 секретов AWS в репозиториях кода, истории Git, наборах данных, образах Docker, реестрах и журналах CI и извлекли 64 024 уникальных ключа AWS, которые соответствовали 50 654 учетным записям AWS после удаления дубликатов.
Однако лишь для 10 616 уникальных ключей были доступные полные реквизиты, позволявшие осуществлять повторную верификацию. 88% из них по состоянию на 10 августа оставались действительными, пишут исследователи.
Это означало возможность установить полный контроль над этими ресурсами, вплоть до перехвата административного доступа к развёрнутым серверам и приложениям.
Открывает это и возможности для установки в облачные аккаунты криминальных криптомайнеров, которые будут нещадно расходовать вычислительные мощности. Это будет автоматически означать убытки для компаний. Однако, как выяснили исследователи Truffle, только в 262 из 2754 доступных для чтения учетных записей было настроено оповещение о перерасходе ресурсов.
Обращает на себя внимание тот факт, что крупнейшим источником утечек в общем массиве оказалась платформа для разработчиков ИИ-решений Hugging Faces: к ней относились 8482 уникальных ключа. 17,9% из них относились к административным (root) аккаунтам, на которые не распространяются даже ограничения IAM.
Блеклая картинаЭксперты Truffle Security выяснили, что медианный возраст почти трёх тысяч ключей из подборки составляет примерно 5 лет, в то время как самому старому ключу - 17,4 года.
И только в 13,7% случаев осуществлялась какая-либо ротация выданного ранее ключа для одного и того же пользователя.
«Эти цифры демонстрируют реальное положение с кибербезопасностью в AWS куда красноречивее любых отчётов, - считает Дмитрий Пешков, эксперт по информационной безопасности компании SEQ. - Cудя по всему, «состоянием здоровья» этих ключей никто не интересовался на протяжении многих лет, и какая часть их уже была задействованна злоумышленниками, точно сказать не сможет, скорее всего, никто. Выдвигать претензии в адрес Amazon тут вряд ли будет уместным: корень проблемы - это не слишком ответственное отношение конечных пользователей облака Amazon».
Для защиты от потенциальных злоупотреблений исследователи рекомендуют удалить все ключи доступа root, проверить учетные данные IAM по сроку действия, сменить или отозвать скомпрометированные ключи и настроить оповещения о расходе вычислительных ресурсов.
Любые учетные данные, попавшие в общий доступ, следует рассматривать как скомпрометированные.
В Amazon заявили, что в курсе утечки ключей и что все затронутые пользователи получили уведомление об этом.
«Мы также тщательно расследуем все сообщения о раскрытии ключей и оперативно принимаем необходимые меры, такие как применение карантина, чтобы минимизировать риски для клиентов, не нарушая при этом работу их ИТ-среды», - отметил представитель в Amazon в письме в адрес издания Bleeping Computer, добавив дежурные рекомендации для клиентов соблюдать все нормативы безопасности и обращаться в поддержку компании в случае возникновения проблем.