Исследователи обнаружили 768 утекших ключей AWS, которые все еще работают, и политика сдерживания оставляет много возможностей.
Truffle Security обнаружила 768 утекших ключей AWS, предоставляющих полный контроль над корпоративными аккаунтами, включая 526 корневых ключей, при этом 88% протестированных учетных данных все еще активны. AWS применяет политику карантина к ключам, которые она обнаруживает как утекшие, что все еще позволяет выполнять длинный список разрушительных действий.
Исследователи нашли 768 утекших ключей Amazon Web Services, которые все еще дают полный контроль над аккаунтом компании. Среди раскрытых учетных данных было 526 корневых ключей, что является самым привилегированным элементом, которым обладает клиент AWS.
Масштаб поиска объясняет это число. Truffle Security собрала 431,875 секретов AWS из репозиториев, истории git, наборов данных, образов Docker и логов CI, сократила их до 64,024 уникальных ключей и протестировала те, для которых были доступны полные учетные данные.
Большинство из них работали. По состоянию на 10 августа 88% проверенных ключей все еще аутентифицировались из 10,616 протестированных.
Самым крупным источником не был хост кода в традиционном смысле. Hugging Face составил 8,482 уникальных утечек ключей, что происходит, когда репозитории моделей наследуют привычки программного обеспечения.
Никто ничего не меняет. Медианный ключ с известной датой создания был около пяти лет, и только 13.7% имели новый ключ, выданный тому же пользователю.
Amazon действительно реагирует, когда обнаруживает утечку. Она применяет политику карантина, предназначенную для ограничения ущерба, связанного с мошенничеством, не затрагивая, по ее словам, существующие ресурсы, в сервисе, где кража учетных данных стала повторяющейся категорией.
Пишущий в The Register облачный экономист Кори Куин утверждает, что эта политика оставляет слишком много доступного. Карантинные учетные данные все еще могут выполнять другие роли в аккаунте, запускать команды на работающих экземплярах, останавливать ведение журнала CloudTrail и полностью удалять след аудита.
Одним из примеров, выделяющихся своей постоянностью, является возможность записи в бакет, а также установка блокировки объекта и удержания, так что злоумышленник может заполнить хранилище и применить режим удержания, который никто не может сократить, включая поддержку AWS, без удаления всего аккаунта.
Этот анализ является интерпретацией опубликованной политики одного практикующего специалиста, а не продемонстрированной атаки. Это также список, который любой может проверить с документами Amazon, что является неудобной частью.
Для европейских компаний это попадает на конкретный стол. Финансовые учреждения подлежат Закону о цифровой операционной устойчивости с января 2025 года, и TNW сообщила, что большинство из них не были к этому готовы.
Корневой ключ возрастом пять лет, находящийся в публичном наборе данных, является именно тем риском третьей стороны, который эти правила требуют от компаний находить и документировать. Ротация, которую никто не делает, является контролем, который регуляция предполагает, что существует.
Другие статьи
Исследователи обнаружили 768 утекших ключей AWS, которые все еще работают, и политика сдерживания оставляет много возможностей.
Исследователи обнаружили 768 утекших ключей AWS, которые по-прежнему предоставляют полный контроль над аккаунтом, включая 526 корневых ключей, при этом 88% протестированных учетных данных все еще аутентифицируются.
