Ruim 9.300 gelekte AWS-sleutels blijken nog altijd te misbruiken

Onderzoek van Truffle Security naar vier jaar aan datalekken laat zien dat duizenden publiek gelekte AWS-toegangssleutels nog steeds werken, waarvan honderden met volledige beheerdersrechten.

Beveiligingsbedrijf Truffle Security onderzocht vier jaar aan publiek gelekte AWS-toegangssleutels en concludeert dat meer dan 9.300 sleutels die tussen augustus 2022 en augustus 2026 zijn blootgesteld nog altijd actief en geldig zijn. Van de 10.616 sleutels die de onderzoekers konden verifiëren, bleek 88 procent — 9.360 stuks — op 10 augustus 2026 nog te werken.

De grootste bron van lekken is niet GitHub, maar Hugging Face: 8.482 blootgestelde sleutels werden daar gevonden, verspreid over modelbestanden, code, Docker-images en CI-logs. Van de sleutels die aan bedrijven te koppelen waren (817 stuks), bleken er 526 zogeheten root-sleutels — het hoogste rechtenniveau binnen een AWS-account. Nog eens 242 sleutels beschikten over AdministratorAccess-rechten, waarmee een aanvaller vrijwel elke dienst en resource binnen het account kan aanmaken, aanpassen, verwijderen of bekijken.

Met dat soort toegang kunnen aanvallers cloudopgeslagen data stelen, databases en bestanden wissen, servers en applicaties overnemen, of cryptominers installeren die torenhoge rekeningen veroorzaken bij het slachtofferbedrijf. Opvallend is de leeftijd van de gevonden sleutels: gemiddeld stonden ze 1.831 dagen — bijna vijf jaar — onveranderd open, met een uitschieter van 17,4 jaar. Slechts 13,7 procent van de sleutels was ooit geroteerd.

Van de 2.754 betrokken AWS-accounts had slechts een klein deel — 262 accounts — budgetwaarschuwingen ingesteld die vroegtijdig misbruik via bijvoorbeeld cryptomining hadden kunnen signaleren.

Truffle Security adviseert organisaties om alle root-sleutels te verwijderen en in plaats daarvan met IAM-rollen te werken, bestaande IAM-inloggegevens regelmatig te doorlichten en te roteren, en budgetwaarschuwingen standaard in te stellen. Elke sleutel die ooit publiek zichtbaar is geweest, moet volgens het bedrijf simpelweg als gecompromitteerd worden behandeld, ongeacht hoe kort de blootstelling duurde.

Voor Nederlandse bedrijven die met AWS werken, is dit een goed moment om de eigen cloudomgeving na te lopen: staan er nog langlevende root- of adminsleutels in coderepositories, CI-pipelines of gedeelde Docker-images? Een simpele secret-scanner in de CI/CD-pipeline en het standaard laten verlopen van sleutels voorkomen dat een vergeten testbestand jaren later alsnog een datalek veroorzaakt.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.