Blog

AWS teve 9.300 chaves vazadas ainda ativas em contas corporativas

Escrito por Luiz Claudio | 21 de ago. de 2026 22:00:56
Vazamento

AWS teve 9.300 chaves vazadas ainda ativas

Credenciais expostas podem permitir acesso amplo a contas corporativas na nuvem.

Navegacao

O que aconteceu Como o risco aparece Sinais de alerta O que fazer agora Checklist pratico

Resumo rapido

Mais de 9.300 chaves de acesso da Amazon Web Services (AWS) expostas publicamente entre agosto de 2022 e agosto de 2026 seguiam ativas. Parte delas pertencia a empresas e carregava permissões muito altas. Em alguns casos, essas credenciais bastariam para assumir o controle de contas corporativas na nuvem.

Neste artigo voce vai aprender:

  • O que são chaves AWS e por que elas são sensíveis.
  • Quais números foram identificados pela Truffle Security.
  • Onde essas credenciais foram encontradas publicamente.
  • Quais permissões tornam o vazamento mais grave.
  • Quais ações práticas reduzem o risco imediatamente.

Quatro anos rastreando chaves AWS abandonadas em público

A Truffle Security acompanhou por quatro anos a exposição pública de chaves da Amazon Web Services. Entre agosto de 2022 e agosto de 2026, a empresa contabilizou mais de 9.300 chaves AWS que, mesmo vazadas, continuavam ativas e válidas.

Essas chaves são credenciais de acesso. Elas permitem que sistemas, pessoas ou scripts se autentiquem e usem recursos de uma conta AWS. Quando uma delas aparece em um endereço público, qualquer pessoa que a encontre pode testá-la — e não existe nada além das permissões associadas para barrar o uso.

Onde os segredos aparecem e por que continuam funcionando

A varredura localizou 431.875 segredos AWS em repositórios de código, histórico do Git, conjuntos de dados, imagens Docker, registries e logs de integração contínua. Depois da remoção de duplicidades, restaram 64.024 chaves únicas ligadas a 50.654 contas AWS.

O dado mais incômodo é a permanência. Em um recorte de 10.616 chaves com informações completas para nova verificação, 88% ainda autenticavam em 10 de agosto. A exposição pública, por si só, não levou à revogação: as credenciais seguiram vivas por meses ou anos.

Sinais de alerta que merecem resposta imediata

O primeiro indício de problema é simples: credencial AWS guardada fora de um cofre de segredos ou de uma ferramenta apropriada. Os pontos onde os segredos mais apareceram foram:

  • repositórios de código e histórico do Git;
  • imagens Docker e registries;
  • logs de integração contínua, conhecidos como CI;
  • datasets e arquivos publicados publicamente.

A gravidade sobe quando a chave pertence ao usuário root da AWS ou a um usuário com a política AdministratorAccess. Foram citadas 526 chaves root e 242 chaves com permissão de administrador, nível que permite criar, alterar, apagar e visualizar praticamente todos os serviços e recursos de uma conta.

Tratar chave exposta como incidente, não como arquivo apagado

Empresas que operam na AWS precisam encarar uma chave vazada como incidente de segurança confirmado. O passo inicial é caçar credenciais em todos os lugares citados: código, histórico do Git, imagens Docker, registries, datasets e logs de CI. Se a chave já ficou pública, apagar o arquivo visível não resolve — ela precisa ser revogada e substituída.

A segunda frente é permissão. Chaves root e chaves com AdministratorAccess transformam um deslize de configuração em comprometimento total da conta. Trabalhe com privilégio mínimo por função, rotacione credenciais com prazo definido e monitore autenticações vindas de origens ou horários incomuns.

Checklist pratico

  1. Faça uma busca por chaves AWS em repositórios, histórico do Git, imagens Docker, registries, datasets e logs de CI.
  2. Revogue imediatamente qualquer chave exposta e gere novas credenciais apenas quando forem realmente necessárias.
  3. Revise contas root e usuários com AdministratorAccess, reduzindo permissões amplas para acessos mais restritos.

Perguntas frequentes

O que é uma chave AWS?

É a credencial usada para acessar recursos da Amazon Web Services. Se estiver ativa e cair em local público, pode ser aproveitada por terceiros para entrar na conta.

Toda chave vazada dá controle total?

Não. O estrago depende das permissões atreladas à chave. Ainda assim, a publicação aponta centenas de casos ligados ao usuário root ou à política AdministratorAccess, que são permissões extremamente amplas.

Remover a chave do Git resolve?

Apagar o arquivo atual não encerra o risco. Se a credencial já ficou pública ou permanece no histórico, o caminho seguro é revogá-la e criar outra, com o menor conjunto de permissões possível.

Proteja sua empresa com a LC SEC

A LC SEC ajuda empresas a identificar credenciais expostas, revisar permissões em nuvem e estruturar controles para reduzir riscos operacionais e financeiros.

Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io

Fontes:
https://www.bleepingcomputer.com/news/security/hundreds-of-leaked-aws-keys-give-full-control-over-corporate-accounts/