Tysiące ujawnionych kluczy AWS nadal aktywnych. Ciche ryzyko przejęcia środowisk chmurowych - Security Bez Tabu

Tysiące ujawnionych kluczy AWS nadal aktywnych. Ciche ryzyko przejęcia środowisk chmurowych

Cybersecurity news

Wprowadzenie do problemu / definicja

Publicznie ujawnione klucze dostępowe AWS pozostają jednym z najpoważniejszych zagrożeń dla bezpieczeństwa środowisk chmurowych. Jeśli takie poświadczenia trafią do repozytoriów kodu, logów, obrazów kontenerów, kopii zapasowych lub innych publicznie dostępnych zasobów, mogą otworzyć drogę do nieautoryzowanego dostępu do danych, usług i mechanizmów administracyjnych.

Najnowsze ustalenia badaczy pokazują, że problem ma charakter systemowy. Nie chodzi wyłącznie o pojedyncze wycieki, lecz o długotrwale aktywne sekrety, które przez miesiące, a nawet lata pozostają gotowym wektorem ataku.

W skrócie

Badacze zidentyfikowali ponad 9,3 tys. publicznie ujawnionych kluczy AWS, które nadal były aktywne. W części przypadków poświadczenia zachowywały ważność przez wiele lat od momentu ekspozycji, a w analizowanej próbce znalazły się również klucze o bardzo szerokich uprawnieniach, w tym administracyjnych oraz powiązanych z kontami root.

  • ponad 9,3 tys. aktywnych, publicznie ujawnionych kluczy AWS,
  • wiele sekretów ważnych przez lata od wycieku,
  • obecność kluczy o wysokich uprawnieniach,
  • realne ryzyko przejęcia zasobów, eskalacji uprawnień i utrwalenia dostępu.

Kontekst / historia

Wyciek sekretów w chmurze nie jest nowym zjawiskiem, ale jego skala rośnie wraz z rozwojem automatyzacji, CI/CD, Infrastructure as Code i coraz szerszym wykorzystaniem publicznych repozytoriów. Klucze AWS są często przypadkowo umieszczane w kodzie źródłowym, plikach konfiguracyjnych, zmiennych środowiskowych, artefaktach buildów czy dokumentacji technicznej.

Szczególnie niepokojące jest to, że wiele organizacji najwyraźniej nie wykrywa takich ekspozycji wystarczająco szybko lub nie posiada skutecznych procedur ich obsługi. Badanie obejmujące dłuższy horyzont czasowy pokazało, że część ujawnionych poświadczeń nie została unieważniona mimo publicznej dostępności, co podważa założenie, że wycieki są automatycznie i szybko neutralizowane.

Analiza techniczna

Klucz AWS zwykle składa się z identyfikatora dostępu oraz odpowiadającego mu sekretu. Jeżeli komplet tych danych zostanie ujawniony, atakujący może użyć go do uwierzytelnienia w interfejsach API AWS i wykonywać operacje zgodne z zakresem przyznanych uprawnień.

W praktyce skutki zależą od polityk IAM. W scenariuszach o ograniczonych uprawnieniach może to oznaczać jedynie odczyt wybranych zasobów. Jeżeli jednak ujawniony klucz należy do użytkownika uprzywilejowanego, zagrożenie gwałtownie rośnie. Atakujący może uzyskać dostęp do zasobników S3, uruchamiać instancje, modyfikować konfigurację, tworzyć nowych użytkowników lub role, a nawet budować trwałe mechanizmy utrzymania dostępu.

Najgroźniejsze są klucze administracyjne oraz root. W takich przypadkach jeden wyciek może prowadzić do pełnej kompromitacji konta chmurowego. Dodatkowym problemem jest długi czas życia sekretu po ekspozycji. Im dłużej klucz pozostaje aktywny, tym większe prawdopodobieństwo, że zostanie odnaleziony i wykorzystany przez automatyczne boty lub zorganizowane grupy przestępcze.

Problem pogłębia również fakt, że część środowisk nadal opiera się na długoterminowych kluczach zamiast na rolach, federacji tożsamości i tymczasowych poświadczeniach. To sprawia, że nawet pojedynczy wyciek w pipeline CI/CD lub pliku konfiguracyjnym może przełożyć się na długotrwały dostęp do produkcji.

Konsekwencje / ryzyko

Aktywny, ujawniony klucz AWS może prowadzić do kilku klas incydentów bezpieczeństwa. Pierwszą jest kradzież danych z magazynów obiektowych, baz danych oraz usług przechowujących sekrety. Drugą stanowią nadużycia infrastruktury, takie jak cryptojacking, uruchamianie nieautoryzowanych obciążeń czy wykorzystanie zasobów do dalszych działań ofensywnych.

Trzecią kategorią jest sabotaż operacyjny. Atakujący może usuwać zasoby, zmieniać polityki bezpieczeństwa, blokować legalny dostęp administratorom lub celowo destabilizować usługi produkcyjne. W środowiskach wielokontowych skutki mogą rozlać się na kilka zespołów, projektów i regionów jednocześnie.

Nie wolno też pomijać ryzyka łańcuchowego. Kompromitacja jednego klucza może doprowadzić do przejęcia kolejnych sekretów, rozszerzenia obecności w środowisku oraz budowy trwałych ścieżek dostępu. Dla organizacji oznacza to ryzyko finansowe, operacyjne, regulacyjne i reputacyjne.

Rekomendacje

Każdy publicznie ujawniony klucz AWS powinien być traktowany jako natychmiast skompromitowany. Podstawowym działaniem musi być bezzwłoczna rotacja poświadczeń oraz unieważnienie wszystkich sekretów wykrytych w repozytoriach, logach, artefaktach CI/CD, obrazach kontenerów i dokumentacji.

Równolegle organizacje powinny ograniczać użycie długoterminowych kluczy IAM na rzecz ról, federacji tożsamości i tymczasowych poświadczeń. Klucze root nie powinny być używane operacyjnie, a uprawnienia wszystkich kont muszą być zgodne z zasadą najmniejszych uprawnień.

  • wdrożyć skanowanie sekretów przed commitem i w pipeline’ach CI/CD,
  • analizować historię repozytoriów oraz artefakty publikacyjne,
  • włączyć centralne logowanie i monitoring wywołań API,
  • wykrywać nietypowe użycie kluczy, regionów i usług,
  • monitorować tworzenie nowych użytkowników, ról i polityk IAM,
  • regularnie audytować wiek oraz zakres uprawnień kluczy dostępowych,
  • automatyzować procedury odcięcia dostępu po wykryciu ekspozycji.

Skuteczna obrona wymaga połączenia kontroli IAM, inwentaryzacji sekretów, automatycznej detekcji i gotowych playbooków reagowania. Samo wykrycie wycieku nie wystarcza, jeśli organizacja nie potrafi szybko ocenić wpływu incydentu i usunąć zmian wprowadzonych przez napastnika.

Podsumowanie

Skala problemu aktywnych, publicznie ujawnionych kluczy AWS pokazuje, że wiele organizacji nadal ma luki w zarządzaniu sekretami i kontroli dostępu do chmury. Długotrwale ważne poświadczenia tworzą wyjątkowo niebezpieczny scenariusz, w którym pojedynczy błąd deweloperski może przez lata pozostawać otwartymi drzwiami do środowiska.

Dla zespołów bezpieczeństwa to wyraźny sygnał, że ochrona AWS musi opierać się nie tylko na reagowaniu po incydencie, ale przede wszystkim na eliminacji długoterminowych sekretów, minimalizacji uprawnień i stałym monitorowaniu ekspozycji poświadczeń.

Źródła

  1. Infosecurity Magazine — Researchers Uncover Thousands of Leaked AWS Keys — https://www.infosecurity-magazine.com/news/researchers-thousands-eaked-aws/
  2. Infosecurity Magazine — Information Security and IT Security News — https://www.infosecurity-magazine.com/news/
  3. Blacktree — The Median Leaked AWS Key Was Five Years Old. It Still Worked. — https://blacktree.nl/2026/08/23/the-median-leaked-aws-key-was-five-years-old-it-still-worked/
  4. TecMundo — AWS: Chaves de acesso vazadas dão controle total sobre contas corporativas na nuvem — https://www.tecmundo.com.br/seguranca/415469-aws-chaves-de-acesso-vazadas-na-internet-dao-controle-total-sobre-contas-corporativas-na-nuvem.htm