🚨 NOVA NOTÍCIA EM DESTAQUE! 🚨

Sua opinião é importante: leia e participe!

Apoie esse projeto de divulgacao de noticias! Clique aqui
Mais de 9.300 chaves de acesso da Amazon Web Services (AWS) expostas publicamente entre agosto de 2022 e agosto de 2026 ainda estão ativas e válidas.

A Truffle Security tem rastreado essa exposição nos últimos quatro anos e diz que 817 das chaves expostas estavam vinculadas a empresas, 526 delas sendo chaves raiz da AWS.

Segundo os pesquisadores, 242 das chaves estão associadas a usuários do Identity and Access Management (IAM) com a política AdministratorAccess. Essa função tem permissões totais para criar, modificar, excluir e visualizar praticamente todos os serviços e recursos da AWS em uma conta.



Eles observam que cada chave das 768 chaves ativas nos dois conjuntos “controle total da conta AWS de uma empresa”.

A empresa encontrou 431.875 segredos da AWS em repositórios de código, histórico Git, conjuntos de dados, imagens Docker, registros e logs de CI e extraiu 64.024 chaves AWS exclusivas que correspondiam a 50.654 contas AWS após a remoção de duplicatas.

Chaves AWS expostas verificadas exclusivasFonte: Truffle Security

No entanto, o subconjunto para o qual os pesquisadores tinham credenciais completas que poderiam ser usadas para reverificação era de 10.616 chaves, e 88% delas continuaram a autenticar até 10 de agosto.

Amazon Web Services (AWS) é a plataforma de computação em nuvem da Amazon usada por empresas para hospedar sites e aplicativos, armazenar dados, executar bancos de dados e servidores, gerenciar domínios e operar sua infraestrutura online.

O controle total da conta AWS de uma empresa pode permitir que um invasor acesse, exfiltre ou limpe dados hospedados na nuvem, assuma o controle de servidores e aplicativos e crie contas de administrador não autorizadas para acesso persistente

Os atores da ameaça também poderiam usar seu acesso para implantar criptomineradores, gerando cobranças substanciais para a empresa. A Truffle Security afirma que apenas 262 das 2.754 contas legíveis tinham um alerta de orçamento configurado.

Hugging Face, uma plataforma on-line popular onde os desenvolvedores compartilham modelos de IA, conjuntos de dados e aplicativos, foi a maior fonte única de chaves AWS vazadas, respondendo por 8.482 exposições de chaves exclusivas.

Além disso, 17,9% dessas chaves eram root, ou seja, a identidade com maior privilégio, que não é restrita pelas permissões do IAM.

Funções de chaves AWS expostasFonte: Truffle Security

A Truffle Security descobriu que, para as 2.903 chaves com datas de criação disponíveis, a idade média era de 1.831 dias (cerca de cinco anos), enquanto a mais antiga existia há 17,4 anos.

Apenas 398 (13,7%) dessas entradas tinham uma chave de acesso mais recente associada ao mesmo usuário, sugerindo que a maioria nunca havia sido rotacionada.

Idade das chaves AWS expostasFonte: Truffle Security

Para se defender contra possíveis abusos, os pesquisadores recomendam a exclusão de todas as chaves de acesso root, a revisão das credenciais do IAM por idade, a rotação ou revogação de chaves expostas e a configuração de alertas de orçamento.

Além disso, qualquer credencial comprometida com uma fonte pública deve ser tratada como comprometida.

A Truffle Security disse que seus testes foram limitados a metadados somente leitura e notificou todos os proprietários identificáveis ​​das credenciais expostas.







Depois que os invasores tiverem credenciais válidas, apenas 37% de suas ações serão bloqueadas

As pontuações gerais de prevenção podem ocultar o que acontece após o acesso inicial. Quando os invasores usam credenciais válidas, a prevenção cai drasticamente. O Blue Report 2026 mede as defesas técnica por técnica em 338 milhões de simulações executadas em ambientes de produção de clientes.

Obtenha o relatório



Siga Canal Fsociety para mais novidades:
Instagram | Facebook | Telegram | Twitter
#samirnews #samir #news #boletimtec #centenas #de #chaves #aws #vazadas #oferecem #controle #total #sobre #contas #corporativas
🔔 Siga-nos para não perder nenhuma atualização!

Post a Comment