Исследователи компании Truffle Security обнаружили, что более 9300 ключей доступа к корпоративным облачным ресурсам Amazon Web Services, скомпрометированных в период с августа 2022 по август 2026 года, по-прежнему остаются действительными, несмотря на известные факты их утечки. Из общего числа 817 ключей привязаны к конкретным компаниям, а 526 обеспечивают root-доступ к AWS. 42 ключа принадлежат пользователям с административными привилегиями в Identity and Access Management, что даёт возможность создавать, изменять, удалять и отслеживать практически все сервисы AWS в рамках соответствующего аккаунта. Исследователи особо выделяют 768 действующих ключей из двух наборов, которые обеспечивают полный контроль над корпоративными учётными записями в AWS.
В ходе исследования специалисты Truffle Security обнаружили в репозиториях кода, истории Git, наборах данных, образах Docker, реестрах и журналах CI в общей сложности 431 875 секретов AWS. Из них было извлечено 64 024 уникальных ключа AWS, соответствующих 50 654 учётным записям после удаления дубликатов. Полные реквизиты для повторной верификации оказались доступны лишь для 10 616 уникальных ключей. По состоянию на 10 августа 88% из них оставались действительными. Это открывает злоумышленникам возможность установить полный контроль над соответствующими ресурсами, вплоть до перехвата административного доступа к развёрнутым серверам и приложениям, а также внедрения криминальных криптомайнеров, которые будут расходовать вычислительные мощности за счёт компаний. При этом оповещение о перерасходе ресурсов было настроено лишь в 262 из 2754 доступных для чтения учётных записей.
Примечательно, что крупнейшим источником утечек в общем массиве данных оказалась платформа для разработчиков ИИ-решений Hugging Face: на её долю приходится 8482 уникальных ключа. 17,9% из них относятся к административным root-аккаунтам, на которые не распространяются даже ограничения IAM. Медианный возраст почти трёх тысяч ключей из исследуемой выборки составляет около пяти лет, а самому старому ключу — 17,4 года. Ротация ранее выданных ключей для одного и того же пользователя фиксировалась лишь в 13,7% случаев.
Эксперт по информационной безопасности компании SEQ Дмитрий Пешков прокомментировал ситуацию следующим образом: «Эти цифры демонстрируют реальное положение с кибербезопасностью в AWS куда красноречивее любых отчётов. Судя по всему, "состоянием здоровья" этих ключей никто не интересовался на протяжении многих лет, и какая часть из них уже была задействована злоумышленниками, точно не сможет сказать, скорее всего, никто. Выдвигать претензии в адрес Amazon вряд ли уместно: корень проблемы — не слишком ответственное отношение конечных пользователей облака Amazon». В качестве мер защиты исследователи рекомендуют удалить все ключи доступа root, проверить учётные данные IAM по сроку действия, сменить или отозвать скомпрометированные ключи, настроить оповещения о расходе вычислительных ресурсов и рассматривать любые учётные данные, попавшие в общий доступ, как скомпрометированные.
В Amazon заявили, что осведомлены об утечке ключей и что все затронутые пользователи получили соответствующие уведомления. «Мы также тщательно расследуем все сообщения о раскрытии ключей и оперативно принимаем необходимые меры, такие как применение карантина, чтобы минимизировать риски для клиентов, не нарушая при этом работу их ИТ-среды», — сообщил представитель Amazon в письме изданию Bleeping Computer, добавив стандартные рекомендации клиентам соблюдать все нормативы безопасности и обращаться в службу поддержки при возникновении проблем.