חברת Truffle Security פרסמה ממצאים על יותר מ-9,300 מפתחות גישה (access keys) לשירותי AWS שדלפו לציבור בין השנים 2022 ל-2026 ועדיין פעילים לחלוטין — כלומר, כל תוקף שנתקל בהם יכול להשתמש בהם היום.

מה קרה
החוקרים סרקו מקורות ציבוריים לאורך ארבע שנים ואיתרו את המפתחות החשופים, כאשר המקור הבולט ביותר היה פלטפורמת Hugging Face, האחראית לרוב המכריע של המקרים. מתוך המפתחות שנבדקו, 817 שויכו לחברות מסחריות, ו-526 מהם היו מפתחות root — הרמה הגבוהה ביותר של הרשאות בחשבון AWS. 242 מפתחות נוספים היו משויכים למשתמשי IAM עם מדיניות AdministratorAccess, המעניקה שליטה מלאה כמעט בכל שירותי החשבון.
גיל החציוני של המפתחות שנמצאו עמד על כ-1,831 ימים (כחמש שנים), והמפתח הוותיק ביותר היה בן 17 שנה — סימן ברור לכך שרוב הארגונים הנפגעים אינם מחליפים מפתחות גישה באופן שוטף. החוקרים ציינו גם סיכון כלכלי ישיר: בחשבונות שבדיקתם התאפשרה נצפו חיובי ענן חריגים, ורק מיעוט קטן מהחשבונות הגדיר התראות תקציב שהיו יכולות להתריע מוקדם על שימוש זדוני.
נקודות לשים לב
- בדוק אם יש לארגון שלך מפתחות גישה קבועים ל-AWS (long-lived access keys) המוטבעים בקוד, במחברות (notebooks) או בפלטפורמות שיתוף כמו Hugging Face ו-GitHub — ולא רק במאגרי קוד פנימיים.
- מחק לחלוטין מפתחות root — אין סיבה תפעולית להשתמש בהם, והם המטרה המסוכנת ביותר לתוקף.
- הגדר סבב (rotation) תקופתי למפתחות גישה, במיוחד לאלה המשויכים להרשאות AdministratorAccess.
- הפעל התראות תקציב (budget alerts) בכל חשבון AWS — אלה עשויות להיות סימן ההתראה המוקדם ביותר לשימוש זדוני, כפי שהראה המחקר.
- כל מפתח שנחשף אי פעם במקור ציבורי — גם אם בטעות ולזמן קצר — יש להתייחס אליו כמפתח שנפגע ולבטלו, לא רק לסובב אותו.
מקורות: BleepingComputer

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.