Meer dan 9.300 eerder openbaar geworden AWS-sleutels bleken deze maand nog altijd te werken. Honderden daarvan zijn gekoppeld aan bedrijven en bieden vergaande toegang tot cloudomgevingen. Sommige gelekte credentials zijn al jaren bekend, maar nooit vervangen.
Dat blijkt uit onderzoek van Truffle Security naar AWS-credentials die tussen augustus 2022 en augustus 2026 op openbare locaties zijn aangetroffen. Het bedrijf vond 431.875 AWS-secrets in onder meer repositories, Git-historie, datasets, Docker-images en CI-logs.
Na het verwijderen van duplicaten bleven 64.024 unieke AWS-sleutels uit 50.654 accounts over. Van 10.616 keys beschikten de onderzoekers over voldoende gegevens om te testen of ze nog bruikbaar waren. Op 10 augustus werkte 88 procent daarvan nog, oftewel ruim 9.300 sleutels.
Volledige controle over accounts
Een deel van deze credentials levert grote risico’s op. Volgens BleepingComputer konden 817 actieve sleutels aan bedrijven worden gekoppeld. Daaronder zaten 526 root-keys en 242 IAM-keys met AdministratorAccess. In totaal konden 768 credentials daarmee volledige controle over een AWS-bedrijfsaccount geven.
Met zulke rechten kan een aanvaller bijvoorbeeld data benaderen of verwijderen, servers en applicaties overnemen en nieuwe accounts met administratorrechten aanmaken. Ook kunnen AWS-resources worden ingezet voor cryptomining, waarbij de eigenaar voor de kosten opdraait. Van 2.754 onderzochte accounts hadden er slechts 262 een budgetwaarschuwing ingesteld.
Het onderzoek laat bovendien zien dat sleutels lang actief kunnen blijven. Voor 2.903 keys kon Truffle Security de aanmaakdatum achterhalen. De mediane leeftijd was ongeveer vijf jaar en de oudste sleutel bestond al 17,4 jaar. Slechts 13,7 procent had een nieuwere access key voor dezelfde gebruiker, wat erop wijst dat veel credentials nooit zijn geroteerd.
Opvallend is dat 929 credentials al onder AWS’ beleid voor gecompromitteerde sleutels waren geplaatst. Sommige waren meer dan drie jaar eerder gedetecteerd, maar konden nog altijd worden gebruikt voor authenticatie.
AWS laat weten klanten te waarschuwen wanneer het blootgestelde sleutels ontdekt. De cloudprovider kan ook quarantainebeleid toepassen om risico’s te beperken zonder direct systemen van klanten te verstoren. Binnen het shared-responsibilitymodel zijn klanten zelf verantwoordelijk voor het beheer en vervangen van hun credentials.
Hugging Face grote bron
Hugging Face was de grootste afzonderlijke bron in het onderzoek, met 8.482 unieke blootgestelde AWS-sleutels. Van die keys was 17,9 procent een root-key.
Truffle Security onderzocht eerder 7,6 petabyte aan openbare AI-trainingsdata op het platform. Daarin werden 3.343 nog werkende AWS-sleutels gevonden. Meer dan 900 konden S3-buckets benaderen met gezamenlijk minstens 51,7 TB aan niet-openbare gegevens.
Het probleem is dat een gelekte sleutel op meerdere plaatsen kan belanden. Credentials uit broncode kunnen bijvoorbeeld worden gekopieerd naar Git-historie, container-images en datasets. Het verwijderen van de oorspronkelijke publicatie maakt zo’n sleutel daarom niet opnieuw veilig.
Truffle Security koppelt de onderzoeksresultaten aan de introductie van AWS Analyze voor TruffleHog. De functie brengt bij gevonden credentials onder meer de gekoppelde gebruiker of rol en de beschikbare rechten in kaart. Beveiligingsteams kunnen daarmee sneller bepalen welke gelekte sleutels de grootste risico’s opleveren.
Truffle Security zegt tijdens het onderzoek alleen read-only metadata te hebben bekeken en identificeerbare eigenaren van blootgestelde credentials te hebben gewaarschuwd.