Voltar ao início do blog

AWS teve 9.300 chaves vazadas ainda ativas em contas corporativas

Vazamento

AWS teve 9.300 chaves vazadas ainda ativas

Credenciais expostas podem permitir acesso amplo a contas corporativas na nuvem.

AWS teve 9.300 chaves vazadas ainda ativas em contas corporativas

Resumo rapido

Mais de 9.300 chaves de acesso da Amazon Web Services (AWS) expostas publicamente entre agosto de 2022 e agosto de 2026 seguiam ativas. Parte delas pertencia a empresas e carregava permissões muito altas. Em alguns casos, essas credenciais bastariam para assumir o controle de contas corporativas na nuvem.

Neste artigo voce vai aprender:

  • O que são chaves AWS e por que elas são sensíveis.
  • Quais números foram identificados pela Truffle Security.
  • Onde essas credenciais foram encontradas publicamente.
  • Quais permissões tornam o vazamento mais grave.
  • Quais ações práticas reduzem o risco imediatamente.

Quatro anos rastreando chaves AWS abandonadas em público

A Truffle Security acompanhou por quatro anos a exposição pública de chaves da Amazon Web Services. Entre agosto de 2022 e agosto de 2026, a empresa contabilizou mais de 9.300 chaves AWS que, mesmo vazadas, continuavam ativas e válidas.

Essas chaves são credenciais de acesso. Elas permitem que sistemas, pessoas ou scripts se autentiquem e usem recursos de uma conta AWS. Quando uma delas aparece em um endereço público, qualquer pessoa que a encontre pode testá-la — e não existe nada além das permissões associadas para barrar o uso.

Onde os segredos aparecem e por que continuam funcionando

A varredura localizou 431.875 segredos AWS em repositórios de código, histórico do Git, conjuntos de dados, imagens Docker, registries e logs de integração contínua. Depois da remoção de duplicidades, restaram 64.024 chaves únicas ligadas a 50.654 contas AWS.

O dado mais incômodo é a permanência. Em um recorte de 10.616 chaves com informações completas para nova verificação, 88% ainda autenticavam em 10 de agosto. A exposição pública, por si só, não levou à revogação: as credenciais seguiram vivas por meses ou anos.

Sinais de alerta que merecem resposta imediata

O primeiro indício de problema é simples: credencial AWS guardada fora de um cofre de segredos ou de uma ferramenta apropriada. Os pontos onde os segredos mais apareceram foram:

  • repositórios de código e histórico do Git;
  • imagens Docker e registries;
  • logs de integração contínua, conhecidos como CI;
  • datasets e arquivos publicados publicamente.

A gravidade sobe quando a chave pertence ao usuário root da AWS ou a um usuário com a política AdministratorAccess. Foram citadas 526 chaves root e 242 chaves com permissão de administrador, nível que permite criar, alterar, apagar e visualizar praticamente todos os serviços e recursos de uma conta.

Tratar chave exposta como incidente, não como arquivo apagado

Empresas que operam na AWS precisam encarar uma chave vazada como incidente de segurança confirmado. O passo inicial é caçar credenciais em todos os lugares citados: código, histórico do Git, imagens Docker, registries, datasets e logs de CI. Se a chave já ficou pública, apagar o arquivo visível não resolve — ela precisa ser revogada e substituída.

A segunda frente é permissão. Chaves root e chaves com AdministratorAccess transformam um deslize de configuração em comprometimento total da conta. Trabalhe com privilégio mínimo por função, rotacione credenciais com prazo definido e monitore autenticações vindas de origens ou horários incomuns.

Checklist pratico

  1. Faça uma busca por chaves AWS em repositórios, histórico do Git, imagens Docker, registries, datasets e logs de CI.
  2. Revogue imediatamente qualquer chave exposta e gere novas credenciais apenas quando forem realmente necessárias.
  3. Revise contas root e usuários com AdministratorAccess, reduzindo permissões amplas para acessos mais restritos.

Perguntas frequentes

O que é uma chave AWS?

É a credencial usada para acessar recursos da Amazon Web Services. Se estiver ativa e cair em local público, pode ser aproveitada por terceiros para entrar na conta.

Toda chave vazada dá controle total?

Não. O estrago depende das permissões atreladas à chave. Ainda assim, a publicação aponta centenas de casos ligados ao usuário root ou à política AdministratorAccess, que são permissões extremamente amplas.

Remover a chave do Git resolve?

Apagar o arquivo atual não encerra o risco. Se a credencial já ficou pública ou permanece no histórico, o caminho seguro é revogá-la e criar outra, com o menor conjunto de permissões possível.

Proteja sua empresa com a LC SEC

A LC SEC ajuda empresas a identificar credenciais expostas, revisar permissões em nuvem e estruturar controles para reduzir riscos operacionais e financeiros.

Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io

Fontes:
https://www.bleepingcomputer.com/news/security/hundreds-of-leaked-aws-keys-give-full-control-over-corporate-accounts/

Compartilhe nas redes sociais:

Conteúdos relacionados

Alertas de cibersegurança direto no Telegram

Vazamentos, vulnerabilidades críticas e tendências — curadoria diária pela nossa equipe de threat intel. Entre no canal oficial e fique à frente das ameaças.

Entrar no canal