AWS teve 9.300 chaves vazadas ainda ativas
Credenciais expostas podem permitir acesso amplo a contas corporativas na nuvem.

Resumo rapido
Mais de 9.300 chaves de acesso da Amazon Web Services (AWS) expostas publicamente entre agosto de 2022 e agosto de 2026 seguiam ativas. Parte delas pertencia a empresas e carregava permissões muito altas. Em alguns casos, essas credenciais bastariam para assumir o controle de contas corporativas na nuvem.
Neste artigo voce vai aprender:
- O que são chaves AWS e por que elas são sensíveis.
- Quais números foram identificados pela Truffle Security.
- Onde essas credenciais foram encontradas publicamente.
- Quais permissões tornam o vazamento mais grave.
- Quais ações práticas reduzem o risco imediatamente.
Quatro anos rastreando chaves AWS abandonadas em público
A Truffle Security acompanhou por quatro anos a exposição pública de chaves da Amazon Web Services. Entre agosto de 2022 e agosto de 2026, a empresa contabilizou mais de 9.300 chaves AWS que, mesmo vazadas, continuavam ativas e válidas.
Essas chaves são credenciais de acesso. Elas permitem que sistemas, pessoas ou scripts se autentiquem e usem recursos de uma conta AWS. Quando uma delas aparece em um endereço público, qualquer pessoa que a encontre pode testá-la — e não existe nada além das permissões associadas para barrar o uso.
Onde os segredos aparecem e por que continuam funcionando
A varredura localizou 431.875 segredos AWS em repositórios de código, histórico do Git, conjuntos de dados, imagens Docker, registries e logs de integração contínua. Depois da remoção de duplicidades, restaram 64.024 chaves únicas ligadas a 50.654 contas AWS.
O dado mais incômodo é a permanência. Em um recorte de 10.616 chaves com informações completas para nova verificação, 88% ainda autenticavam em 10 de agosto. A exposição pública, por si só, não levou à revogação: as credenciais seguiram vivas por meses ou anos.
Sinais de alerta que merecem resposta imediata
O primeiro indício de problema é simples: credencial AWS guardada fora de um cofre de segredos ou de uma ferramenta apropriada. Os pontos onde os segredos mais apareceram foram:
- repositórios de código e histórico do Git;
- imagens Docker e registries;
- logs de integração contínua, conhecidos como CI;
- datasets e arquivos publicados publicamente.
A gravidade sobe quando a chave pertence ao usuário root da AWS ou a um usuário com a política AdministratorAccess. Foram citadas 526 chaves root e 242 chaves com permissão de administrador, nível que permite criar, alterar, apagar e visualizar praticamente todos os serviços e recursos de uma conta.
Tratar chave exposta como incidente, não como arquivo apagado
Empresas que operam na AWS precisam encarar uma chave vazada como incidente de segurança confirmado. O passo inicial é caçar credenciais em todos os lugares citados: código, histórico do Git, imagens Docker, registries, datasets e logs de CI. Se a chave já ficou pública, apagar o arquivo visível não resolve — ela precisa ser revogada e substituída.
A segunda frente é permissão. Chaves root e chaves com AdministratorAccess transformam um deslize de configuração em comprometimento total da conta. Trabalhe com privilégio mínimo por função, rotacione credenciais com prazo definido e monitore autenticações vindas de origens ou horários incomuns.
Checklist pratico
- Faça uma busca por chaves AWS em repositórios, histórico do Git, imagens Docker, registries, datasets e logs de CI.
- Revogue imediatamente qualquer chave exposta e gere novas credenciais apenas quando forem realmente necessárias.
- Revise contas root e usuários com AdministratorAccess, reduzindo permissões amplas para acessos mais restritos.
Perguntas frequentes
O que é uma chave AWS?
É a credencial usada para acessar recursos da Amazon Web Services. Se estiver ativa e cair em local público, pode ser aproveitada por terceiros para entrar na conta.
Toda chave vazada dá controle total?
Não. O estrago depende das permissões atreladas à chave. Ainda assim, a publicação aponta centenas de casos ligados ao usuário root ou à política AdministratorAccess, que são permissões extremamente amplas.
Remover a chave do Git resolve?
Apagar o arquivo atual não encerra o risco. Se a credencial já ficou pública ou permanece no histórico, o caminho seguro é revogá-la e criar outra, com o menor conjunto de permissões possível.
Proteja sua empresa com a LC SEC
A LC SEC ajuda empresas a identificar credenciais expostas, revisar permissões em nuvem e estruturar controles para reduzir riscos operacionais e financeiros.
Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io
Receba as principais noticias de ciberseguranca
Inscreva-se em nossa newsletter e receba artigos, alertas de vulnerabilidades e tendencias diretamente no seu email.

