🔥 Entre no nosso grupo e receba as melhores ofertas de tech Entrar agora →
MelhoresTech
Voltar
hardwares

Mais de 9.300 credenciais AWS expostas online dão acesso total a contas corporativas

Web Story
Mais de 9.300 credenciais AWS expostas online dão acesso total a contas corporativas

Um levantamento conduzido pela empresa de segurança Truffle Security revelou uma escala preocupante de descuido com credenciais em nuvem: mais de 431 mil vazamentos de chaves de acesso foram mapeados em repositórios públicos, históricos de commits e plataformas de inteligência artificial entre 2022 e 2026. Desse total, mais de 9.300 continuam ativas — e 768 pertencem a contas corporativas com os mais altos privilégios de administrador.

O que distingue esse levantamento de alertas anteriores é a gravidade do acesso que essas chaves garantem. Entre as 64 mil credenciais distintas identificadas, 526 são do tipo root — permissão máxima dentro da AWS — e outras 242 são perfis de administrador com autorização para criar, modificar ou excluir qualquer serviço. Os mais críticos são 130 masterkeys de contas de gerenciamento central: comprometer uma delas pode expor simultaneamente todas as contas subsidiárias de um grupo empresarial inteiro.

O fator tempo agrava o problema: a idade média das chaves encontradas é de 1.831 dias, quase cinco anos, e 86% nunca passaram por qualquer rotação ou exclusão desde que foram criadas. A plataforma Hugging Face, amplamente usada por pesquisadores de IA, foi a maior fonte individual de exposição, com mais de 8.400 credenciais encontradas lá. O impacto financeiro é concreto: nas contas analisadas que foram comprometidas, um único mês de uso indevido gerou mais de US$ 420 mil em cobranças — e apenas 9,5% dessas contas tinham alertas de gasto ativados.

Estatísticas de credenciais AWS vazadas por tipo de acesso

Para desenvolvedores e equipes que operam na AWS, as medidas são práticas e imediatas: nunca incorporar credenciais em código-fonte, usar o AWS Secrets Manager para armazenamento seguro, ativar rotação automática de chaves, configurar alertas de gasto e adotar o princípio do menor privilégio. A própria AWS monitora repositórios públicos e emite notificações quando detecta chaves expostas — mas a rotação precisa ser executada pelo responsável da conta.



Gostou deste artigo?

-- -- votos

Você pode gostar também