Milhares de chaves AWS vazadas continuam ativas, revela pesquisa
Um levantamento recente expôs uma falha crônica na segurança de credenciais em nuvem: mais de 9.300 chaves de acesso da Amazon Web Services (AWS), tornadas públicas entre agosto de 2022 e agosto de 2026, continuam válidas e funcionais. A pesquisa, conduzida pela empresa de segurança Truffle Security, verificou 64.024 pares únicos de chaves AWS espalhados por 431.875 registros públicos encontrados em históricos do Git, datasets do Hugging Face, imagens Docker, registros de pacotes e logs de integração contínua (CI).
Desse universo, 10.616 pares de chaves com credenciais completas foram testados novamente, e 88% deles ainda autenticavam com sucesso — incluindo 526 chaves root e 242 usuários do IAM com a política AdministratorAccess, que concede controle praticamente irrestrito sobre os recursos de uma conta AWS. Ao todo, 817 das chaves expostas estavam ligadas a empresas.
Hugging Face como epicentro do problema
A plataforma de compartilhamento de modelos e datasets de IA se destacou como a maior fonte isolada de vazamentos. A própria Truffle Security afirmou que a AWS é o segundo tipo de segredo mais comum encontrado ali, com 8.482 chaves únicas ainda ativas espalhadas por 3.394 datasets públicos. Chama atenção também o grau de privilégio dessas credenciais: 17,9% das chaves vazadas no Hugging Face eram chaves root — a maior proporção entre todas as fontes analisadas.
Esse volume tem uma explicação estrutural. Trechos de código contendo segredos frequentemente são copiados para datasets de treinamento e depois redistribuídos por múltiplos datasets derivados, o que significa que remover uma credencial do repositório original não garante que todas as cópias tenham desaparecido.
Credenciais antigas e nunca rotacionadas
Outro ponto crítico é a idade das chaves. Entre as chaves ativas cuja data de criação pôde ser identificada, a idade mediana foi de 1.831 dias — cerca de cinco anos. Isso sugere que boa parte dessas credenciais simplesmente nunca foi trocada desde sua criação.
Os dados sobre rotação reforçam esse diagnóstico: entre as contas em que os pesquisadores conseguiram verificar se os usuários IAM tinham chaves de acesso adicionais, apenas 13,7% possuíam uma credencial mais recente ao lado da que havia vazado, o que indica que credenciais programáticas de longa duração costumam permanecer intocadas depois de criadas.
Riscos práticos e falta de proteção básica
O risco não é apenas teórico. Controle total de uma conta AWS corporativa permitiria a um invasor acessar, roubar ou apagar dados hospedados na nuvem, assumir controle de servidores e aplicações, e criar contas administrativas não autorizadas para manter acesso persistente. Também seria possível implantar mineradores de criptomoeda, gerando custos elevados de computação em nuvem para a empresa afetada.
Apesar disso, a maioria das organizações não tem sequer alertas básicos de gasto configurados: apenas 262 das 2.754 contas com informações legíveis tinham um alerta de orçamento ativado.
Recomendações dos pesquisadores
Diante do cenário, os pesquisadores recomendam excluir todas as chaves de acesso root, revisar as credenciais IAM por idade, rotacionar ou revogar chaves expostas e configurar alertas de orçamento. Do lado da AWS, a empresa afirmou que notifica clientes afetados sempre que toma conhecimento de chaves expostas e que investiga todos os relatos, aplicando políticas de quarentena para minimizar riscos sem interromper o ambiente de TI dos clientes.
O caso reforça um princípio básico de segurança em nuvem: uma vez exposta, uma credencial deve ser tratada como permanentemente comprometida — 43% das chaves identificadas pelos pesquisadores apareceram mais de uma vez em diferentes repositórios, datasets e imagens, o que mostra como um único vazamento pode se multiplicar silenciosamente por todo o ecossistema de desenvolvimento.


Deixe um comentário