پژوهشگران امنیتی هشدار دادهاند هزاران کلید دسترسی AWS که در مخازن کد، لاگها و سایر منابع عمومی افشا شدهاند، هنوز اعتبار دارند و در صورت سوءاستفاده میتوانند راه را برای سرقت داده، تصاحب سرورها و ایجاد دسترسی دائمی باز کنند.
پژوهشگران امنیتی هشدار دادهاند هزاران کلید دسترسی AWS که در مخازن کد، لاگها و سایر منابع عمومی افشا شدهاند، هنوز اعتبار دارند و در صورت سوءاستفاده میتوانند راه را برای سرقت داده، تصاحب سرورها و ایجاد دسترسی دائمی باز کنند.
به گزارش افتانا، بیش از ۹۳۰۰ کلید دسترسی Amazon Web Services یا AWS که بین اوت ۲۰۲۲ تا اوت ۲۰۲۶ بهصورت عمومی افشا شدهاند، همچنان فعال و معتبر هستند و میتوانند در برخی موارد کنترل کامل حسابهای ابری سازمانها را در اختیار مهاجمان قرار دهند.
شرکت Truffle Security که طی چهار سال گذشته این افشاگریها را رصد کرده است، اعلام کرد از میان کلیدهای شناساییشده، ۸۱۷ مورد به شرکتها مرتبط بودهاند که ۵۲۶ مورد از آنها کلیدهای Root در AWS بودهاند. همچنین ۲۴۲ کلید به کاربران Identity and Access Management یا IAM با سیاست AdministratorAccess تعلق داشتهاند؛ سطح دسترسیای که امکان ایجاد، تغییر، حذف و مشاهده تقریباً تمامی سرویسها و منابع یک حساب AWS را فراهم میکند. پژوهشگران میگویند هر یک از ۷۶۸ کلید فعال شناساییشده در دو مجموعه مورد بررسی، میتواند در صورت سوءاستفاده، کنترل کامل حساب AWS یک شرکت را در اختیار مهاجم قرار دهد.
Truffle Security در جریان بررسیهای خود ۴۳۱ هزار و ۸۷۵ مورد اطلاعات محرمانه AWS را در مخازن کد، تاریخچه Git، مجموعههای داده، تصاویر Docker، رجیستریها و لاگهای CI پیدا کرد. پس از حذف موارد تکراری، این دادهها به ۶۴ هزار و ۲۴ کلید منحصربهفرد AWS مربوط به ۵۰ هزار و ۶۵۴ حساب AWS رسید. با این حال، پژوهشگران تنها برای ۱۰ هزار و ۶۱۶ کلید به اطلاعات کامل لازم برای بررسی مجدد دسترسی داشتند. بررسی این مجموعه نشان داد ۸۸ درصد از این کلیدها تا ۱۰ اوت ۲۰۲۶ همچنان امکان احراز هویت داشتند.
AWS زیرساخت ابری آمازون است و شرکتها از آن برای میزبانی وبسایتها و اپلیکیشنها، ذخیره دادهها، اجرای پایگاههای داده و سرورها، مدیریت دامنهها و راهاندازی بخشهای مختلف زیرساخت آنلاین خود استفاده میکنند. بنابراین، دسترسی غیرمجاز به یک حساب AWS میتواند پیامدهای گستردهای برای یک سازمان داشته باشد. مهاجمی که به یک حساب AWS با سطح دسترسی کافی دست پیدا کند، میتواند به دادههای ذخیرهشده در فضای ابری دسترسی پیدا کند، آنها را استخراج یا حذف کند، کنترل سرورها و اپلیکیشنها را به دست بگیرد و برای حفظ دسترسی خود حسابهای مدیریتی مخرب ایجاد کند. مهاجمان همچنین میتوانند از زیرساخت قربانی برای استخراج رمزارز استفاده کنند؛ اقدامی که ممکن است هزینههای سنگینی به شرکت تحمیل کند. بر اساس گزارش Truffle Security، تنها ۲۶۲ حساب از میان ۲۷۵۴ حسابی که اطلاعات قابل خواندن درباره آنها در دسترس بود، هشدار بودجه فعال داشتند.
در میان منابع انتشار این کلیدها، Hugging Face، پلتفرم محبوب اشتراکگذاری مدلهای هوش مصنوعی، مجموعههای داده و اپلیکیشنها، با ۸۴۸۲ مورد افشای منحصربهفرد، بزرگترین منبع شناساییشده بود. همچنین ۱۷.۹ درصد از کلیدهای افشاشده از نوع Root بودند؛ هویتی با بالاترین سطح دسترسی که محدودیتهای معمول مبتنی بر مجوزهای IAM را ندارد.
بررسی عمر این کلیدها نیز وضعیت نگرانکنندهای را نشان میدهد. در میان ۲۹۰۳ کلیدی که تاریخ ایجاد آنها در دسترس بود، عمر میانه کلیدها ۱۸۳۱ روز، معادل حدود پنج سال، محاسبه شد. قدیمیترین کلید شناساییشده نیز بیش از ۱۷.۴ سال قدمت داشت. از میان این موارد، تنها ۳۹۸ کلید، معادل ۱۳.۷ درصد، دارای یک کلید دسترسی جدیدتر برای همان کاربر بودند؛ موضوعی که نشان میدهد بیشتر کلیدهای افشاشده احتمالاً هیچگاه چرخش یا Rotation نشدهاند.
Truffle Security برای کاهش خطر سوءاستفاده توصیه کرده است سازمانها تمام کلیدهای دسترسی Root را حذف کنند، اعتبارنامههای IAM را بر اساس قدمت بررسی کرده و کلیدهای افشاشده را هرچه سریعتر لغو یا تعویض کنند. این شرکت همچنین فعالسازی هشدارهای بودجه را برای شناسایی سریع هزینههای غیرعادی پیشنهاد کرده است. پژوهشگران تأکید کردهاند هر اعتبارنامهای که در یک منبع عمومی قرار گرفته باشد باید افشاشده و در معرض خطر در نظر گرفته شود، حتی اگر هنوز نشانهای از سوءاستفاده از آن مشاهده نشده باشد.
Truffle Security اعلام کرده آزمایشهای خود را به بررسی فرادادههای فقطخواندنی محدود کرده و مالکان قابل شناسایی اعتبارنامههای افشاشده را نیز از این موضوع مطلع کرده است. آمازون در واکنش به این گزارش اعلام کرد هر زمان AWS از افشای یک کلید دسترسی مطلع شود، مشتری تحت تأثیر را در جریان قرار میدهد. این شرکت همچنین گفت تمام گزارشهای مربوط به کلیدهای افشاشده را بررسی کرده و در صورت نیاز اقداماتی مانند اعمال سیاستهای قرنطینه برای کاهش خطر را انجام میدهد؛ اقداماتی که با هدف جلوگیری از اختلال در محیط فناوری اطلاعات مشتریان انجام میشوند.
AWS همچنین بر مدل «مسئولیت مشترک» در تأمین امنیت زیرساخت ابری تأکید کرده و از مشتریان خواسته است بهترین شیوههای امنیتی، مدیریت هویت و انطباق را رعایت کنند. آمازون اعلام کرده است سازمانهایی که احتمال میدهند اعتبارنامههایشان افشا شده باشد، باید برای کاهش خطر، فرایندهای توصیهشده امنیتی را اجرا کنند و در صورت نیاز از پشتیبانی AWS کمک بگیرند.