I ricercatori hanno trovato 768 chiavi AWS trapelate che funzionano ancora, e la politica di contenimento lascia molte possibilità.

I ricercatori hanno trovato 768 chiavi AWS trapelate che funzionano ancora, e la politica di contenimento lascia molte possibilità.

      Truffle Security ha trovato 768 chiavi AWS trapelate che concedono il pieno controllo degli account aziendali, comprese 526 chiavi root, con l'88% delle credenziali testate ancora attive. AWS applica una politica di quarantena alle chiavi che rileva come trapelate, che consente comunque un lungo elenco di azioni dannose.

      I ricercatori hanno trovato 768 chiavi Amazon Web Services trapelate che danno ancora il pieno controllo dell'account di un'azienda. Tra le credenziali esposte c'erano 526 chiavi root, la cosa più privilegiata che un cliente AWS possiede.

      La scala della ricerca spiega il numero. Truffle Security ha raccolto 431.875 segreti AWS da repository, cronologia git, set di dati, immagini Docker e log CI, riducendoli a 64.024 chiavi uniche e testando quelle per cui erano disponibili credenziali complete.

      La maggior parte di esse funzionava. A partire dal 10 agosto, l'88% delle chiavi verificate autenticava ancora, su 10.616 testate.

      La fonte singola più grande non era un host di codice nel senso tradizionale. Hugging Face ha rappresentato 8.482 esposizioni di chiavi uniche, il che accade quando i repository di modelli ereditano le abitudini di quelli software.

      Nessuno sta ruotando nulla. La chiave mediana con una data di creazione nota aveva circa cinque anni e solo il 13,7% aveva una chiave più recente emessa allo stesso utente.

      Amazon reagisce quando individua una fuga. Applica una politica di quarantena destinata a limitare i danni legati alla frode senza, nelle sue parole, influenzare le risorse esistenti, in un servizio dove il furto di credenziali è diventato una categoria ricorrente.

      Scrivendo su The Register, l'economista del cloud Corey Quinn sostiene che questa politica lascia a disposizione troppo. Le credenziali in quarantena possono comunque assumere altri ruoli nell'account, eseguire comandi su istanze in esecuzione, fermare il logging di CloudTrail e cancellare completamente la traccia di audit.

      Un esempio spicca per permanenza. Scrivere in un bucket è consentito, così come impostare il blocco degli oggetti e la retention, quindi un attaccante può riempire lo storage e applicare una retention in modalità compliance che non può essere accorciata da nessuno, incluso il supporto AWS, senza eliminare l'intero account.

      Quell'analisi è la lettura di un professionista di una politica pubblicata piuttosto che un attacco dimostrato. È anche un elenco che chiunque può controllare contro la documentazione di Amazon, che è la parte scomoda.

      Per le aziende europee questo arriva su una scrivania specifica. Le entità finanziarie sono soggette al Digital Operational Resilience Act dal gennaio 2025, e TNW ha riportato che la maggior parte non era pronta per esso.

      Una chiave root di cinque anni in un set di dati pubblico è precisamente il rischio tecnologico di terze parti che quelle regole chiedono alle aziende di trovare e documentare. La rotazione che nessuno sta facendo è il controllo che la regolamentazione presume esista.

Altri articoli

Anthropic potrebbe raccogliere 100 miliardi di dollari, dieci volte la più grande quotazione in Europa negli ultimi decenni. Anthropic potrebbe raccogliere 100 miliardi di dollari, dieci volte la più grande quotazione in Europa negli ultimi decenni. Anthropic potrebbe raccogliere circa 100 miliardi di dollari in una quotazione di ottobre, con i sostenitori che modellano una valutazione di almeno 2 trilioni di dollari. L'azienda afferma di non aver fissato alcun obiettivo. Una compagnia geotermica di 60 anni è appena diventata un attore nell'infrastruttura AI. Una compagnia geotermica di 60 anni è appena diventata un attore nell'infrastruttura AI. Ormat ha firmato un accordo geotermico da 150 MW con Google in Nevada, mentre l'Europa soddisfa la stessa domanda di data center chiedendo alle famiglie di utilizzare meno. I centri dati AI stanno prendendo i condensatori di cui hanno bisogno i produttori di automobili. I centri dati AI stanno prendendo i condensatori di cui hanno bisogno i produttori di automobili. I produttori di automobili cinesi affermano che le schede di circuito e i condensatori sono carenti del 20-30% e hanno più che triplicato il prezzo, poiché i centri dati AI assorbono l'offerta. TikTok pagherà 400 milioni di dollari per la privacy dei bambini, un importo raggiunto dall'Europa nel 2023. TikTok pagherà 400 milioni di dollari per la privacy dei bambini, un importo raggiunto dall'Europa nel 2023. TikTok e ByteDance pagheranno 400 milioni di dollari per risolvere il caso sulla privacy dei bambini negli Stati Uniti. L'Irlanda ha multato l'azienda per 345 milioni di euro per la stessa categoria nel 2023. Letara raccoglie ¥2,6 miliardi (circa $16 milioni) per motori a razzo ibridi che la legge non definisce esplosivi. Letara raccoglie ¥2,6 miliardi (circa $16 milioni) per motori a razzo ibridi che la legge non definisce esplosivi. Letara ha raccolto circa 16 milioni di dollari per motori a razzo ibridi alimentati da plastica, in un settore in cui la tedesca HyImpulse ha raccolto 45 milioni di euro lo scorso anno. Oura citata in giudizio per presunti reclami fuorvianti sul monitoraggio del sonno Oura citata in giudizio per presunti reclami fuorvianti sul monitoraggio del sonno Oura sta affrontando una proposta di causa collettiva che accusa l'azienda di esagerare l'accuratezza con cui i suoi anelli smart possono monitorare le fasi del sonno.

I ricercatori hanno trovato 768 chiavi AWS trapelate che funzionano ancora, e la politica di contenimento lascia molte possibilità.

I ricercatori hanno trovato 768 chiavi AWS trapelate che continuano a garantire il pieno controllo dell'account, comprese 526 chiavi root, con l'88% delle credenziali testate che continuano a autenticarsi.