Los investigadores encontraron 768 claves de AWS filtradas que aún funcionan, y la política de contención deja muchas posibilidades.

Los investigadores encontraron 768 claves de AWS filtradas que aún funcionan, y la política de contención deja muchas posibilidades.

      Truffle Security encontró 768 claves de AWS filtradas que otorgan control total de cuentas corporativas, incluyendo 526 claves raíz, con el 88% de las credenciales probadas aún activas. AWS aplica una política de cuarentena a las claves que detecta como filtradas, lo que aún permite una larga lista de acciones dañinas.

      Los investigadores han encontrado 768 claves filtradas de Amazon Web Services que aún dan control total de la cuenta de una empresa. Entre las credenciales expuestas había 526 claves raíz, lo más privilegiado que posee un cliente de AWS.

      La escala de la búsqueda explica el número. Truffle Security recopiló 431,875 secretos de AWS de repositorios, historial de git, conjuntos de datos, imágenes de Docker y registros de CI, los redujo a 64,024 claves únicas y probó aquellas donde estaban disponibles credenciales completas.

      La mayoría de ellas funcionaron. A partir del 10 de agosto, el 88% de las claves verificadas aún autenticaban, de un total de 10,616 probadas.

      La fuente única más grande no era un host de código en el sentido tradicional. Hugging Face representó 8,482 exposiciones de claves únicas, lo que sucede cuando los repositorios de modelos heredan los hábitos de los de software.

      Nadie está rotando nada. La clave mediana con una fecha de creación conocida tenía aproximadamente cinco años, y solo el 13.7% tenía una clave más nueva emitida al mismo usuario.

      Amazon reacciona cuando detecta una filtración. Aplica una política de cuarentena destinada a limitar el daño relacionado con el fraude sin, en sus palabras, afectar los recursos existentes, en un servicio donde el robo de credenciales se ha convertido en una categoría recurrente.

      Escribiendo en The Register, el economista de la nube Corey Quinn argumenta que esa política deja disponible demasiado. Las credenciales en cuarentena aún pueden asumir otros roles en la cuenta, ejecutar comandos en instancias en ejecución, detener el registro de CloudTrail y eliminar completamente la pista de auditoría.

      Un ejemplo destaca por su permanencia. Se permite escribir en un bucket, así como establecer bloqueo de objetos y retención, por lo que un atacante puede llenar el almacenamiento y aplicar una retención en modo de cumplimiento que no puede ser acortada por nadie, incluyendo el soporte de AWS, sin eliminar toda la cuenta.

      Ese análisis es la interpretación de un profesional sobre una política publicada en lugar de un ataque demostrado. También es una lista que cualquiera puede verificar contra la propia documentación de Amazon, que es la parte incómoda.

      Para las empresas europeas, esto recae en un escritorio específico. Las entidades financieras han estado sujetas a la Ley de Resiliencia Operativa Digital desde enero de 2025, y TNW informó que la mayoría no estaban preparadas para ello.

      Una clave raíz de cinco años en un conjunto de datos público es precisamente el riesgo tecnológico de terceros que esas reglas piden a las empresas que encuentren y documenten. La rotación que nadie está haciendo es el control que la regulación asume que existe.

Otros artículos

Una empresa geotérmica de 60 años acaba de convertirse en un jugador de infraestructura de IA. Una empresa geotérmica de 60 años acaba de convertirse en un jugador de infraestructura de IA. Ormat ha firmado un acuerdo geotérmico de 150MW con Google en Nevada, mientras que Europa satisface la misma demanda de centros de datos pidiendo a los hogares que consuman menos. TikTok pagará 400 millones de dólares por la privacidad de los niños, una cifra que Europa alcanzó en 2023. TikTok pagará 400 millones de dólares por la privacidad de los niños, una cifra que Europa alcanzó en 2023. TikTok y ByteDance pagarán $400 millones para resolver el caso de privacidad infantil en EE. UU. Irlanda multó a la empresa con €345 millones por la misma categoría en 2023. Letara recauda ¥2.6 mil millones (aproximadamente $16 millones) para motores de cohetes híbridos que la ley no considera explosivos. Letara recauda ¥2.6 mil millones (aproximadamente $16 millones) para motores de cohetes híbridos que la ley no considera explosivos. Letara ha recaudado alrededor de 16 millones de dólares para motores de cohetes híbridos alimentados por plástico, en un campo donde la empresa alemana HyImpulse recaudó 45 millones de euros el año pasado. Anthropic podría recaudar $100 mil millones, diez veces la mayor cotización de Europa en décadas. Anthropic podría recaudar $100 mil millones, diez veces la mayor cotización de Europa en décadas. Anthropic podría recaudar alrededor de $100 mil millones en una cotización de octubre, con patrocinadores modelando una valoración de al menos $2 billones. La empresa dice que no ha establecido ningún objetivo. Los centros de datos de IA están tomando los condensadores que los fabricantes de automóviles necesitan. Los centros de datos de IA están tomando los condensadores que los fabricantes de automóviles necesitan. Los fabricantes de automóviles chinos dicen que las placas de circuito y los capacitores están entre un 20% y un 30% escasos y han aumentado más de tres veces su precio, ya que los centros de datos de IA absorben el suministro. Oura enfrenta una demanda por supuestas afirmaciones engañosas sobre el seguimiento del sueño. Oura enfrenta una demanda por supuestas afirmaciones engañosas sobre el seguimiento del sueño. Oura se enfrenta a una demanda colectiva propuesta que acusa a la empresa de exagerar la precisión con la que sus anillos inteligentes pueden rastrear las etapas del sueño.

Los investigadores encontraron 768 claves de AWS filtradas que aún funcionan, y la política de contención deja muchas posibilidades.

Los investigadores encontraron 768 claves de AWS filtradas que aún otorgaban control total de la cuenta, incluidas 526 claves raíz, con el 88% de las credenciales probadas aún autenticándose.