Исследователи обнаружили 768 утекших ключей AWS, которые все еще работают, и политика сдерживания оставляет много возможностей.

Исследователи обнаружили 768 утекших ключей AWS, которые все еще работают, и политика сдерживания оставляет много возможностей.

      Truffle Security обнаружила 768 утекших ключей AWS, предоставляющих полный контроль над корпоративными аккаунтами, включая 526 корневых ключей, при этом 88% протестированных учетных данных все еще активны. AWS применяет политику карантина к ключам, которые она обнаруживает как утекшие, что все еще позволяет выполнять длинный список разрушительных действий.

      Исследователи нашли 768 утекших ключей Amazon Web Services, которые все еще дают полный контроль над аккаунтом компании. Среди раскрытых учетных данных было 526 корневых ключей, что является самым привилегированным элементом, которым обладает клиент AWS.

      Масштаб поиска объясняет это число. Truffle Security собрала 431,875 секретов AWS из репозиториев, истории git, наборов данных, образов Docker и логов CI, сократила их до 64,024 уникальных ключей и протестировала те, для которых были доступны полные учетные данные.

      Большинство из них работали. По состоянию на 10 августа 88% проверенных ключей все еще аутентифицировались из 10,616 протестированных.

      Самым крупным источником не был хост кода в традиционном смысле. Hugging Face составил 8,482 уникальных утечек ключей, что происходит, когда репозитории моделей наследуют привычки программного обеспечения.

      Никто ничего не меняет. Медианный ключ с известной датой создания был около пяти лет, и только 13.7% имели новый ключ, выданный тому же пользователю.

      Amazon действительно реагирует, когда обнаруживает утечку. Она применяет политику карантина, предназначенную для ограничения ущерба, связанного с мошенничеством, не затрагивая, по ее словам, существующие ресурсы, в сервисе, где кража учетных данных стала повторяющейся категорией.

      Пишущий в The Register облачный экономист Кори Куин утверждает, что эта политика оставляет слишком много доступного. Карантинные учетные данные все еще могут выполнять другие роли в аккаунте, запускать команды на работающих экземплярах, останавливать ведение журнала CloudTrail и полностью удалять след аудита.

      Одним из примеров, выделяющихся своей постоянностью, является возможность записи в бакет, а также установка блокировки объекта и удержания, так что злоумышленник может заполнить хранилище и применить режим удержания, который никто не может сократить, включая поддержку AWS, без удаления всего аккаунта.

      Этот анализ является интерпретацией опубликованной политики одного практикующего специалиста, а не продемонстрированной атаки. Это также список, который любой может проверить с документами Amazon, что является неудобной частью.

      Для европейских компаний это попадает на конкретный стол. Финансовые учреждения подлежат Закону о цифровой операционной устойчивости с января 2025 года, и TNW сообщила, что большинство из них не были к этому готовы.

      Корневой ключ возрастом пять лет, находящийся в публичном наборе данных, является именно тем риском третьей стороны, который эти правила требуют от компаний находить и документировать. Ротация, которую никто не делает, является контролем, который регуляция предполагает, что существует.

Другие статьи

Anthropic может привлечь 100 миллиардов долларов, что в десять раз больше крупнейшего размещения в Европе за десятилетия. Anthropic может привлечь 100 миллиардов долларов, что в десять раз больше крупнейшего размещения в Европе за десятилетия. Anthropic может привлечь около 100 миллиардов долларов в ходе листинга в октябре, при этом инвесторы моделируют оценку как минимум в 2 триллиона долларов. Компания заявляет, что не ставила никаких целей. Letara привлекла ¥2,6 млрд (примерно $16 млн) для гибридных ракетных двигателей, которые закон не считает взрывчатыми. Letara привлекла ¥2,6 млрд (примерно $16 млн) для гибридных ракетных двигателей, которые закон не считает взрывчатыми. Letara привлекла около 16 миллионов долларов для гибридных ракетных двигателей, работающих на пластике, в области, где немецкая компания HyImpulse привлекла 45 миллионов евро в прошлом году. TikTok заплатит 400 миллионов долларов за защиту конфиденциальности детей, к которой Европа пришла в 2023 году. TikTok заплатит 400 миллионов долларов за защиту конфиденциальности детей, к которой Европа пришла в 2023 году. TikTok и ByteDance выплатят 400 миллионов долларов для урегулирования дела о конфиденциальности детей в США. Ирландия оштрафовала компанию на 345 миллионов евро за ту же категорию в 2023 году. Центры обработки данных ИИ забирают конденсаторы, необходимые автопроизводителям. Центры обработки данных ИИ забирают конденсаторы, необходимые автопроизводителям. Китайские автопроизводители сообщают, что печатные платы и конденсаторы недоступны на 20-30% и более чем утроились в цене, поскольку центры обработки данных ИИ поглощают запасы. Oura подверглась иску за allegedly misleading sleep-tracking claims Oura подверглась иску за allegedly misleading sleep-tracking claims Oura сталкивается с предложенным иском о коллективном иске, в котором обвиняется в завышении точности отслеживания стадий сна с помощью своих смарт-кольцев. 60-летняя геотермальная компания только что стала игроком в области ИИ-инфраструктуры 60-летняя геотермальная компания только что стала игроком в области ИИ-инфраструктуры Ormat подписала соглашение на 150 МВт геотермальной энергии с Google в Неваде, в то время как Европа удовлетворяет тот же спрос на центры обработки данных, призывая домохозяйства использовать меньше.

Исследователи обнаружили 768 утекших ключей AWS, которые все еще работают, и политика сдерживания оставляет много возможностей.

Исследователи обнаружили 768 утекших ключей AWS, которые по-прежнему предоставляют полный контроль над аккаунтом, включая 526 корневых ключей, при этом 88% протестированных учетных данных все еще аутентифицируются.