TruffleHog обнаружила тысячи AWS-ключей с правами полного доступа

3 мин
13
24 августа 2026

Исследователи американской компании в сфере кибербезопасности TruffleHog проверили 10 616 ключей AWS, ставших общедоступными с августа 2022 по август 2026 года. Их нашли в 431 875 публичных источниках: Git, Hugging Face, Docker, реестрах пакетов и логах CI. 88% ключей всё ещё позволяли войти в AWS. 

Из повторно проверенных 768 были связаны с компаниями и давали полный контроль над аккаунтами. В их числе 526 ключей корневого пользователя и 242 ключа IAM с правом AdministratorAccess. Ещё 130 относились к аккаунтам управления AWS Organizations. Их компрометация может затронуть все аккаунты организации.

Медианный возраст действующего утёкшего ключа составил 1 831 день, или около пяти лет. Для 2 903 таких учётных данных удалось определить дату создания. Только 25 из них выпустили за последние 30 дней, остальные использовались годами. Лишь в 398 случаях у того же пользователя был более новый ключ. В 86% случаев учётные данные ни разу не меняли Всего исследователи нашли 10 625 ключей корневого пользователя. Это 16,6% выборки. Такие ключи дают полный контроль над аккаунтом. Ещё 48 744 ключа принадлежали пользователям IAM.

Больше всего действующих AWS-ключей нашли на Hugging Face — 8 482 ключа в 3 394 общедоступных наборах данных. Некоторые из них создавали на основе кода из открытых репозиториев, чтобы обучать модели. Если разработчик случайно оставил ключ в коде, его копировали вместе с остальными файлами. Затем он попадал в новые наборы данных и распространялся вместе с ними.

Права удалось определить для 1 157 пользователей IAM. У 976 из них была AdministratorAccess, ещё у 144 — IAMFullAccess. У 929 была AWSCompromisedKeyQuarantine. AWS назначает эту политику ключам, которые сама обнаружила в открытом доступе.

За июль 2026 года общие расходы доступной для анализа группы составили $420 631. Медианные расходы были $0,03. При этом 50 аккаунтов потратили более $1 тысячи, а девять — более $10 тысяч. Только 262 из 2 754 аккаунтов с доступными настройками бюджетов имели уведомления о превышении лимита.

Исследователи рекомендуют удалять ключи корневого пользователя, ограничивать срок действия IAM-ключей и настраивать уведомления о превышении бюджета. Ключ следует считать раскрытым, если он хотя бы раз попал в открытый доступ. 43% ключей из выборки находили повторно. Простое удаление файла не помогает, если ключ уже попал в набор данных для обучения.

При проверке использовались только запросы на чтение метаданных. Исследователи не получали содержимое политик, данные ресурсов и другие данные аккаунтов и ничего не изменяли. Владельцев 10 260 из 10 616 ключей удалось установить и уведомить до публикации результатов.

Важное по теме
Новости
Читать 3 минуты
24.08.2026
Он распространялся через уязвимость в обновлении прошивки
Новости
Читать 3 минуты
24.08.2026
Исследование показало, что 50% кредитных организаций зависят от вендоров при внедрении защитных систем
Безопасность криптовалюты: три подхода к кастодиальному хранению ключей
Мастерская
Читать 5 минут
24.08.2026
Кому можно доверить контроль над цифровыми активами
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000