Amazon Бизнес Данные и безопасность
Исследователи обнаружили 768 утечек ключей AWS, которые до сих пор работают, а политика сдерживания оставляет множество лазеек
Компания Truffle Security обнаружила 768 утечек ключей AWS, предоставляющих полный контроль над корпоративными аккаунтами, включая 526 корневых ключей. При этом 88% протестированных учетных данных остаются активными. AWS применяет к обнаруженным утечкам политику карантина, которая тем не менее позволяет выполнять длинный список опасных действий.
Исследователи обнаружили 768 скомпрометированных ключей Amazon Web Services, которые по-прежнему предоставляют полный контроль над учетной записью компании. Среди раскрытых учетных данных оказалось 526 корневых ключей — самых привилегированных элементов, которыми располагает клиент AWS.
Масштаб поиска объясняет такое количество. Truffle Security собрала 431 875 секретов AWS из репозиториев, истории git, наборов данных, образов Docker и журналов CI, сократила их до 64 024 уникальных ключей и протестировала те из них, для которых были доступны полные учетные данные.
Большинство из них работали. По состоянию на 10 августа 88% проверенных ключей все еще проходили аутентификацию (из 10 616 протестированных).
Крупнейшим одиночным источником оказался вовсе не хост кода в традиционном понимании. На долю Hugging Face пришлось 8 482 уникальных случая раскрытия ключей — именно это происходит, когда репозитории моделей перенимают привычки репозиториев программного обеспечения.
Никто ничего не ротирует. Средний возраст ключа с известной датой создания составлял около пяти лет, и лишь для 13,7% пользователей был выпущен новый ключ.
Amazon реагирует, когда замечает утечку. Она применяет политику карантина, призванную ограничить ущерб от мошенничества без, по ее словам, воздействия на существующие ресурсы — и все это в условиях сервиса, где кража учетных данных стала регулярной проблемой.
Облачный экономист Кори Куинн (Corey Quinn), выступая в издании The Register, утверждает, что эта политика оставляет доступным слишком многое. Помещенные на карантин учетные данные все еще могут принимать другие роли в аккаунте, выполнять команды на работающих инстансах, останавливать логирование CloudTrail и полностью удалять журнал аудита.
Один пример выделяется своей необратимостью. Разрешена запись в бакет, а также настройка блокировки объектов (object lock) и сроков хранения, поэтому злоумышленник может забить хранилище и применить режим соблюдения требований (compliance-mode retention), который не сможет сократить никто — включая службу поддержки AWS — без удаления всей учетной записи.
Этот анализ представляет собой прочтение опубликованной политики специалистом-практиком, а не демонстрацию реальной атаки. В то же время это список, который любой желающий может сверить с собственной документацией Amazon, что и является самой неприятной частью.
Для европейских компаний это ложится бременем на конкретные отделы. Финансовые организации с января 2025 года подпадают под действие Закона о цифровой операционной устойчивости (DORA), и издание TNW сообщало, что большинство из них оказались не готовы к нему.
Пятилетний корневой ключ, хранящийся в общедоступном наборе данных, — это как раз тот риск сторонних технологий, который эти правила требуют от компаний находить и документировать. Ротация, которую никто не проводит, — это тот элемент контроля, наличие которого предполагается регулятором.



