Descoberta e escopo da investigação
Uma nova investigação de segurança em nuvem da Truffle Security revelou que 768 credenciais da AWS expostas publicamente ainda fornecem controle administrativo completo sobre ambientes corporativos da AWS. Os achados destacam uma falha persistente na rotação de credenciais, gerenciamento de segredos e monitoramento de contas em nuvem. A Truffle Security re-verificou 10.616 pares de credenciais vazadas da AWS em 10 de agosto de 2026, após localizá-los em fontes públicas entre agosto de 2022 e agosto de 2026.
Essas fontes incluíram histórico do Git, conjuntos de dados do Hugging Face, imagens Docker, registros de pacotes e logs de CI/CD. Cerca de 88% das credenciais testadas ainda autenticaram com sucesso, mostrando que chaves de nuvem expostas muitas vezes permanecem utilizáveis muito tempo após seu vazamento inicial. Dentre as credenciais ativas vinculadas a empresas, 526 eram chaves de acesso root da AWS e 242 pertenciam a usuários IAM com a política poderosa AdministratorAccess.
Impacto e alcance
Chaves root são especialmente perigosas porque não podem ser restringidas por políticas IAM e podem realizar ações críticas em nível de conta, incluindo alterar configurações de segurança ou fechar a conta. A Truffle Security encontrou 64.024 pares de chaves únicas da AWS em 431.875 achados públicos, incluindo mais de 10.000 credenciais root. A chave vazada mediana tinha cinco anos de idade, com a mais antiga datando 17,4 anos.
A rotação de credenciais também era incomum. Entre 2.903 chaves que permitiam enumeração de chaves de acesso, apenas 13,7% tinham uma chave de substituição mais nova disponível. Isso significa que a maioria das credenciais expostas nunca foi rotacionada, revogada ou removida após se tornar pública. Um vazamento de chave não se torna seguro simplesmente porque o arquivo original é excluído.
Fontes de exposição
O Hugging Face foi a maior fonte única de credenciais da AWS expostas no conjunto de dados. Os pesquisadores encontraram 8.482 chaves ativas únicas em 3.394 conjuntos de dados públicos. Cerca de 17,9% dessas chaves eram credenciais root, a maior parte de chaves root entre as fontes rastreadas. Muitos conjuntos de dados parecem conter instantâneos de código fonte público republicados para fins de treinamento ou desenvolvimento.
Isso cria um problema de exposição de longo prazo: uma chave da AWS acidentalmente comprometida anos atrás pode ser redistribuída através de conjuntos de dados e projetos downstream mesmo após ter sido removida do repositório original. A investigação também encontrou monitoramento fraco de custos em nuvem.
Medidas de mitigação recomendadas
As organizações devem remover imediatamente todas as chaves de acesso root, rotacionar quaisquer chaves IAM que tenham sido expostas ou não sejam mais necessárias e impor uma idade máxima de chave curta. As equipes também devem analisar o histórico do Git, imagens de contêiner, logs de CI, registros de pacotes e conjuntos de dados públicos, em vez de verificar apenas o código-fonte atual.
As contas da AWS devem usar funções IAM de privilégio mínimo em vez de chaves de acesso de vida longa, particularmente para cargas de trabalho de produção. As equipes de segurança devem configurar alertas de orçamento e investigar qualquer usuário IAM com a política AWSCompromisedKeyQuarantine, que pode indicar que a AWS já identificou uma credencial exposta.
Perguntas frequentes
- Por que as chaves vazadas permanecem ativas? Falta de rotação e monitoramento de custos permite que credenciais expostas continuem funcionando.
- Qual o risco de chaves root? Elas não podem ser restringidas e permitem controle total da conta, incluindo exclusão.
- Como prevenir vazamentos futuros? Use funções IAM, escaneie repositórios e conjuntos de dados e configure alertas de orçamento.
O que os CISOs devem fazer imediatamente
Equipes de segurança devem escanear ambientes de nuvem em busca de chaves expostas e revisar políticas de acesso. A implementação de TruffleHog AWS Analyze pode ajudar a identificar o que uma credencial exposta pode acessar, incluindo políticas, grupos, funções e relações de confiança.