Sızan 9.300+ AWS anahtarı hâlâ aktif. Saldırganlar kurumsal hesapları tamamen ele geçirebilir. Korunma yolları burada.
Ne oldu?
Ağustos 2022 ile Ağustos 2026 arasında kamuya açık kaynaklardan sızan 9.300'den fazla Amazon Web Services (AWS) erişim anahtarının hâlâ aktif ve geçerli olduğu tespit edildi. Bu anahtarlar, GitHub depoları, public bucket'lar veya paylaşılan dokümanlar gibi ortamlardan elde edilmiş durumda. Araştırmacılar, bu anahtarların büyük bir kısmının yüksek yetkili IAM rollerine bağlı olduğunu ve saldırganlara hesaplar üzerinde tam kontrol sağlayabildiğini belirtiyor.
Neden önemli?
Bu anahtarların aktif olması, kurumsal verilerin, kaynakların ve hizmetlerin doğrudan ele geçirilmesi anlamına geliyor. Saldırganlar bu anahtarlarla veri sızıntısı yapabilir, fidye yazılımı dağıtabilir veya kripto madenciliği için hesapları kötüye kullanabilir. Ayrıca, sızan anahtarların çoğu uzun süredir kullanılmadığı için fark edilmesi zor; bu da güvenlik ekiplerinin tespit süresini uzatıyor. Bu durum, bulut güvenliğinde temel bir ihmalin göstergesi: sırların (secrets) düzenli olarak döndürülmemesi ve izlenmemesi.
Kim veya ne etkileniyor?
Öncelikle AWS kullanan tüm kuruluşlar etkileniyor; özellikle geliştiricilerin kod depolarında veya CI/CD süreçlerinde anahtar kullanımı yaygın olduğundan yazılım şirketleri risk altında. Ayrıca, kamuya açık veri setleri veya üçüncü parti entegrasyonlar üzerinden sızan anahtarlar, küçük ve orta ölçekli işletmeleri de hedef alabilir. Bireysel AWS hesapları da etkilenebilir; ancak asıl büyük risk kurumsal düzeydeki yetkili hesaplarda.
Ne yapılmalı?
Öncelikle, AWS Identity and Access Management (IAM) üzerinden tüm erişim anahtarlarını gözden geçirin ve son kullanma tarihi geçmiş veya şüpheli olanları derhal iptal edin. Anahtarları düzenli olarak döndürün (örneğin 90 günde bir) ve mümkünse geçici kimlik bilgileri (STS) kullanın. Kod depolarında ve public ortamlarda anahtar aramak için otomatik tarama araçları (git-secrets, trufflehog) çalıştırın. Ayrıca, AWS CloudTrail ve GuardDuty gibi hizmetlerle anormal etkinlikleri izleyin. Son olarak, sızan anahtarların tespiti için Have I Been Pwned benzeri hizmetleri veya AWS'nin kendi sızıntı tarama araçlarını kullanın.
Kaynaklar
-
BleepingComputer - Hundreds of Leaked AWS Keys Give Full Control Over Corporate Accounts-
AWS Security Blog - How to protect your AWS account from leaked keys-
GitHub - trufflehog