TruffleHog обнаружила тысячи AWS-ключей с правами полного доступа
Исследователи американской компании в сфере кибербезопасности TruffleHog проверили 10 616 ключей AWS, ставших общедоступными с августа 2022 по август 2026 года. Их нашли в 431 875 публичных источниках: Git, Hugging Face, Docker, реестрах пакетов и логах CI. 88% ключей всё ещё позволяли войти в AWS.
Из повторно проверенных 768 были связаны с компаниями и давали полный контроль над аккаунтами. В их числе 526 ключей корневого пользователя и 242 ключа IAM с правом AdministratorAccess. Ещё 130 относились к аккаунтам управления AWS Organizations. Их компрометация может затронуть все аккаунты организации.
Медианный возраст действующего утёкшего ключа составил 1 831 день, или около пяти лет. Для 2 903 таких учётных данных удалось определить дату создания. Только 25 из них выпустили за последние 30 дней, остальные использовались годами. Лишь в 398 случаях у того же пользователя был более новый ключ. В 86% случаев учётные данные ни разу не меняли Всего исследователи нашли 10 625 ключей корневого пользователя. Это 16,6% выборки. Такие ключи дают полный контроль над аккаунтом. Ещё 48 744 ключа принадлежали пользователям IAM.
Больше всего действующих AWS-ключей нашли на Hugging Face — 8 482 ключа в 3 394 общедоступных наборах данных. Некоторые из них создавали на основе кода из открытых репозиториев, чтобы обучать модели. Если разработчик случайно оставил ключ в коде, его копировали вместе с остальными файлами. Затем он попадал в новые наборы данных и распространялся вместе с ними.
Права удалось определить для 1 157 пользователей IAM. У 976 из них была AdministratorAccess, ещё у 144 — IAMFullAccess. У 929 была AWSCompromisedKeyQuarantine. AWS назначает эту политику ключам, которые сама обнаружила в открытом доступе.
За июль 2026 года общие расходы доступной для анализа группы составили $420 631. Медианные расходы были $0,03. При этом 50 аккаунтов потратили более $1 тысячи, а девять — более $10 тысяч. Только 262 из 2 754 аккаунтов с доступными настройками бюджетов имели уведомления о превышении лимита.
Исследователи рекомендуют удалять ключи корневого пользователя, ограничивать срок действия IAM-ключей и настраивать уведомления о превышении бюджета. Ключ следует считать раскрытым, если он хотя бы раз попал в открытый доступ. 43% ключей из выборки находили повторно. Простое удаление файла не помогает, если ключ уже попал в набор данных для обучения.
При проверке использовались только запросы на чтение метаданных. Исследователи не получали содержимое политик, данные ресурсов и другие данные аккаунтов и ничего не изменяли. Владельцев 10 260 из 10 616 ключей удалось установить и уведомить до публикации результатов.
