超过9,300个亚马逊云服务(AWS)访问密钥在2022年8月至2026年8月期间被公开暴露,至今仍然处于活跃和有效状态。这一发现来自安全研究机构Truffle Security过去四年的持续追踪。

研究显示,在这些暴露的密钥中,有817个与企业相关联,其中526个属于AWS根密钥(root key)。更值得警惕的是,242个密钥关联着拥有AdministratorAccess策略的Identity and Access Management(IAM)用户——这一角色拥有在账户内创建、修改、删除和查看几乎所有AWS服务和资源的完整权限。

打开网易新闻 查看精彩图片

密钥泄露的规模有多大?

打开网易新闻 查看精彩图片

Truffle Security在代码仓库、Git历史、数据集、Docker镜像、注册表和CI日志中累计发现了431,875个AWS密钥。去重后,他们提取出64,024个唯一密钥,对应50,654个AWS账户。

在研究人员拥有完整凭据、可用于重新验证的子集中,共有10,616个密钥。截至8月10日,其中88%仍然能够成功通过身份验证。

研究团队特别指出,在两个密钥集合中,有768个活跃密钥各自都能赋予持有者"对企业AWS账户的完全控制权"。

完全控制意味着什么?

AWS是亚马逊的云计算平台,企业用它来托管网站和应用、存储数据、运行数据库和服务器、管理域名以及运营在线基础设施。如果攻击者获得企业AWS账户的完全控制权,可能带来的后果包括:

  • 访问、窃取或彻底清除云托管数据
  • 控制服务器和应用程序
  • 创建恶意管理员账户以实现持久访问
  • 部署加密货币挖矿程序,给企业造成巨额账单

Truffle Security发现,在2,754个可读取的账户中,只有262个设置了预算警报。这意味着绝大多数企业可能在攻击者利用其资源挖矿数周甚至数月后,才会在账单上发现异常。

泄露源头:Hugging Face居首

打开网易新闻 查看精彩图片

Hugging Face——一个开发者分享AI模型、数据集和应用的流行在线平台——是AWS密钥泄露的最大单一来源,占8,482个唯一密钥暴露。其中17.9%是根密钥,即最高权限身份,不受IAM权限限制。

密钥的"年龄"同样令人担忧。在2,903个有创建日期的密钥中,中位年龄为1,831天(约五年),最古老的密钥已存在17.4年。只有398个(13.7%)密钥关联了同一用户的新访问密钥,表明绝大多数密钥从未被轮换过。

防御建议与行业反思

为防范潜在滥用,研究人员给出以下建议:

  • 删除所有根访问密钥
  • 按年龄审查IAM凭据
  • 轮换或撤销已暴露的密钥
  • 配置预算警报
  • 任何提交到公开来源的凭据都应视为已泄露

Truffle Security表示,其测试仅限于只读元数据操作,并已通知所有可识别的凭据所有者。但研究团队也提醒,整体防护评分可能掩盖初始访问之后发生的情况——一旦攻击者使用有效凭据进入系统,防护效果会急剧下降。

这份发现来自Truffle Security发布的《Blue Report 2026》,该报告衡量了防御技术的有效性。对于任何依赖AWS运行业务的企业来说,这组数据都是一次及时的提醒:密钥管理不是一次性的配置工作,而是需要持续审查和轮换的日常任务。