Массовая утечка ключей AWS: тысячи корпоративных аккаунтов под угрозой взлома
По данным BleepingComputer, исследователи Truffle Security обнаружили более 9300 публично раскрытых ключей AWS, которые остаются активными по сей день — сотни из них напрямую связаны с корпоративными аккаунтами.
Нонна Борисова·обновлено 21 августа 2026 г.

Исследователи обнаружили тысячи активных ключей AWS с полным доступом к корпоративным аккаунтам
Ряд ключей предоставляет полный контроль над облачной инфраструктурой компании: доступ к данным, серверам, приложениям. Масштаб утечки критичен для любого бизнеса, чьи сервисы хостятся в AWS, — это не теоретический риск, а реальная экспозиция с прямым влиянием на SLA и стоимость владения.
Что именно нашли
Truffle Security отслеживала проблему четыре года — с августа 2022 по август 2026. Из 431 875 обнаруженных AWS-секретов в репозиториях кода, Git-истории, Docker-образах и CI-логах исследователи извлекли 64 024 уникальных ключа, соответствующих 50 654 AWS-аккаунтам.
Ключевые цифры:
- 817 ключей привязаны к корпоративным аккаунтам
- 526 из них — root-ключи (максимальные привилегии)
- 242 ключа принадлежат IAM-пользователям с политикой AdministratorAccess
- 88% из подвыборки в 10 616 ключей с полными учётными данными продолжали аутентифицироваться по состоянию на 10 августа 2026
Каждый из 768 действующих ключей в двух выборках, по утверждению исследователей, обеспечивает «полный контроль над AWS-аккаунтом компании». Это означает возможность читать, изменять и удалять данные, управлять серверами и приложениями, создавать учётные записи с правами администратора для персистентного доступа.
Сколько стоит бездействие
Бизнес-последствия прямые:
- Утечка или уничтожение данных — потеря клиентской базы, нарушение регуляторных требований
- Захват инфраструктуры — криптомайнеры генерируют расходы без ведома владельца аккаунта
- Вендор-лок — при компрометации инфраструктуры миграция на альтернативный сервис обходится в разы дороже плановой
Показательно: только 262 из 2754 читаемых аккаунтов имели настроенные оповещения по бюджету. Это значит, что даже при запуске криптомайнеров на угнанных ключах владелец аккаунта мог бы обнаружить проблему только по факту выставления счёта.
Средний возраст обнаруженных ключей — 1831 день, около пяти лет. Самому старому ключу 17,4 года. Лишь 13,7% записей имели более новую пару ключа у того же пользователя — никогда не ротировалось.
Где утечка концентрируется
Крупнейший единичный источник — платформа Hugging Face, где разработчики публикуют AI-модели и датасеты. Через неё прошли 8482 уникальных ключа, из которых 17,9% — root-ключи с максимальными привилегиями. Это прямой вектор риска для компаний, использующих открытые ML-пайплайны: коммит ключа в публичный репозиторий приравнивается к его компрометации.
Чек-лист: что проверить прямо сейчас
- Удалить все root-ключи AWS — они не должны существовать в production
- Аудит IAM-учётных записей по возрасту: ключи старше 90 дней — кандидаты на ротацию
- Настроить бюджетные оповещения — единственный способ обнаружить аномальное потребление до выставления счёта
- Сканировать репозитории и CI-логи на наличие захардкоженных секретов
- Любой ключ, попавший в публичный источник, считать скомпрометированным — отзывать немедленно
Как и в случае с женским здоровьем, где профилактика обходится дешевле лечения, в облачной инфраструктуре ротация ключей и бюджетный мониторинг — это не «nice to have», а базовая гигиена. Разница лишь в том, что игнорирование здесь измеряется не в днях болезни, а в тысячах долларов незапланированных расходов.