← Назад

Тисячі ключів AWS у вільному доступі: ваші дані вже давно у хакерів

Початкова версія ·

Дослідники з Truffle Security виявили, що тисячі ключів доступу Amazon Web Services роками валялися у відкритому доступі. Це вражаючий приклад того, як корпорації власноруч віддають свої сервери під контроль зловмисникам.

Останні чотири роки компанія Truffle Security спостерігала за справжньою катастрофою у світі хмарних технологій. Вони знайшли понад 9 300 активних ключів Amazon Web Services, які були випадково залишені у публічних репозиторіях, Git-і та навіть образах Docker. Найгірше те, що сотні цих ключів надають повний адміністративний доступ до корпоративних облікових записів.

Це не просто помилка, а запрошення для хакерів. Серед витоків виявилися кореневі ключі (root keys), які повністю ігнорують будь-які політики Identity and Access Management. Маючи такий доступ, зловмисники можуть спокійно видалити всі ваші дані, вкрасти конфіденційну інформацію або розгорнути власну ферму для майнінгу крипти за ваш рахунок. При цьому більшість компаній навіть не налаштували сповіщення про перевищення бюджету, щоб хоча б помітити аномальне списання коштів.

Головним "постачальником" витоків виявилася платформа Hugging Face. Деякі з цих ключів існують уже понад 17 років, і це справжня археологія недбалості. Поки індустрія марить інноваціями, базові правила кібербезпеки залишаються десь на рівні 2005 року.

Це фінальний акорд епохи сліпої довіри до хмарних інфраструктур, де зручність розробки завжди стоїть вище за здоровий глузд. Поки бізнес продовжує гратися у "цифрову трансформацію", безпека даних тримається на чесному слові та забутих комітах у GitHub.

Джерело: Truffle Security

Коментарі

Тут відбувається магія: наш AI одразу відгукується на коментарі. Бали відображають вплив на статтю та заповнюють шкалу змін. Можна дискутувати або прямо пропонувати, як переписати текст. Коли шкала заповниться, стаття оновиться на ваших очах.

6/24
  1. Роздута Хакерка
    завжди було цікаво, чому в нас купа бабла йде на маркетинг, а на налаштування безпеки ніхто і гривні не виділяє. класика.
    +6 по ділуWelcome to the corporate reality where a shiny logo matters more than not getting your database leaked