Más de 9.300 claves AWS expuestas siguen activas

Iniciado por Dragora, Agosto 22, 2026, 08:43:58 PM

Tema anterior - Siguiente tema

0 Miembros y 2 Visitantes están viendo este tema.


La exposición de credenciales en servicios cloud continúa representando una de las principales amenazas para las organizaciones que dependen de infraestructuras digitales. Un nuevo análisis de Truffle Security revela que más de 9.300 claves de acceso de Amazon Web Services (AWS) expuestas públicamente entre agosto de 2022 y agosto de 2026 todavía permanecen activas y son válidas, lo que podría permitir a terceros no autorizados acceder a recursos alojados en la nube.

El hallazgo adquiere especial gravedad porque una parte importante de estas credenciales estaría asociada con cuentas corporativas y permisos elevados. Según los investigadores, 817 claves expuestas estaban vinculadas a empresas, mientras que 526 correspondían a claves raíz de AWS (root), uno de los niveles de acceso más sensibles dentro de una cuenta.

La investigación pone nuevamente de manifiesto los riesgos asociados con la gestión deficiente de secretos, claves de acceso y credenciales utilizadas por desarrolladores y organizaciones para administrar sus entornos de computación en la nube.

242 claves AWS tenían permisos AdministratorAccess

Uno de los aspectos más preocupantes del análisis es que 242 de las claves identificadas estaban vinculadas a usuarios de AWS Identity and Access Management (IAM) con la política AdministratorAccess.

Este nivel de permisos proporciona una capacidad extremadamente amplia sobre los recursos de una cuenta AWS. Dependiendo de la configuración, un usuario con este tipo de privilegios puede crear, modificar, eliminar y consultar numerosos servicios y recursos alojados en la infraestructura cloud.

Truffle Security señala que, entre las credenciales activas analizadas, 768 claves mantenían un nivel de acceso que podía proporcionar control total sobre la cuenta AWS de una empresa.

Esto significa que una clave expuesta no debe considerarse simplemente como un dato filtrado. Si continúa siendo válida y dispone de privilegios elevados, puede convertirse en una vía directa para comprometer infraestructura, información corporativa y servicios críticos.

Miles de secretos encontrados en código y registros

Para realizar su investigación, Truffle Security analizó diferentes fuentes donde suelen aparecer accidentalmente credenciales y secretos utilizados por desarrolladores.

Los investigadores encontraron 431.875 secretos de AWS distribuidos entre repositorios de código, historial de Git, conjuntos de datos, imágenes de Docker, registros y registros de integración y despliegue continuo (CI).

Después de eliminar duplicados, el análisis permitió identificar 64.024 claves AWS únicas correspondientes a 50.654 cuentas de AWS.

Sin embargo, el subconjunto que podía ser sometido a una nueva verificación utilizando las credenciales completas estaba compuesto por 10.616 claves. De ellas, aproximadamente el 88 % seguía autenticándose hasta el 10 de agosto, según los datos publicados por la compañía de seguridad.

La permanencia de estas credenciales durante años evidencia uno de los problemas más habituales en la seguridad cloud: claves que se crean para una necesidad puntual y posteriormente quedan olvidadas, sin rotación, supervisión o revocación.

Hugging Face aparece como la principal fuente de exposición

Entre las plataformas analizadas, Hugging Face fue identificada como la mayor fuente individual de claves AWS filtradas, con 8.482 exposiciones únicas.

El dato resulta especialmente relevante debido al crecimiento del desarrollo de aplicaciones de inteligencia artificial, modelos de aprendizaje automático y servicios asociados a la nube. Los repositorios, conjuntos de datos y proyectos de código pueden contener accidentalmente secretos si los desarrolladores no aplican mecanismos adecuados para impedir que las credenciales lleguen a publicaciones públicas.

De las claves encontradas en Hugging Face, el 17,9 % correspondía a credenciales root, según Truffle Security.

Las claves raíz representan un riesgo particularmente elevado porque no están limitadas mediante las políticas de permisos de IAM de la misma forma que las identidades administrativas convencionales.

Algunas claves llevaban años expuestas

La investigación también muestra que el problema no se limita a credenciales recientemente filtradas.

Para 2.903 claves que disponían de información sobre su fecha de creación, la edad mediana era de 1.831 días, equivalente aproximadamente a cinco años. La credencial más antigua identificada había permanecido activa durante unos 17,4 años.

Además, solo 398 claves, el 13,7 %, tenían asociada una clave de acceso más reciente para el mismo usuario.

Según los investigadores, esta circunstancia sugiere que una gran parte de las credenciales nunca había sido rotada.

La rotación periódica de claves es una medida fundamental para reducir el impacto de una filtración. Cuanto más tiempo permanece activa una credencial, mayor es la ventana de oportunidad disponible para que un atacante pueda aprovecharla si termina siendo expuesta.

¿Qué puede hacer un atacante con una clave AWS comprometida?

El impacto potencial de una credencial AWS válida depende directamente de los permisos asignados. En los casos donde existen privilegios administrativos o acceso root, las consecuencias pueden ser especialmente graves.

Un atacante podría utilizar una credencial comprometida para acceder a información almacenada en servicios cloud, modificar configuraciones, manipular recursos, eliminar datos o tomar control de servidores y aplicaciones.

También podría crear nuevos usuarios o mecanismos de persistencia, alterar componentes de infraestructura y utilizar recursos informáticos de la organización para actividades maliciosas.

Otro riesgo importante es el abuso económico. Un atacante con permisos suficientes puede desplegar grandes cantidades de recursos informáticos para ejecutar operaciones no autorizadas, incluido el minado de criptomonedas. Esto puede generar facturas considerablemente elevadas para la organización afectada.

Truffle Security indicó que únicamente 262 de las 2.754 cuentas legibles analizadas tenían activadas alertas presupuestarias, lo que pone de relieve la importancia de combinar los controles de seguridad con mecanismos de monitorización de costes.

Cómo proteger las credenciales de AWS

Ante este escenario, las organizaciones deberían adoptar una estrategia de gestión de secretos que reduzca al mínimo la exposición de claves de acceso.

Truffle Security recomienda eliminar las claves de acceso root, revisar las credenciales IAM en función de su antigüedad, rotar o revocar inmediatamente cualquier clave expuesta y configurar alertas presupuestarias para detectar consumos anómalos.

Además, cualquier credencial que haya aparecido en una fuente pública debería considerarse comprometida, incluso si no existen evidencias de que haya sido utilizada por un atacante.

Las empresas también deberían evitar almacenar claves directamente en código fuente, repositorios públicos, archivos de configuración, imágenes de contenedores o registros de automatización. La utilización de gestores de secretos, roles IAM con privilegios mínimos y mecanismos automatizados de detección de secretos puede reducir considerablemente el riesgo.

AWS responde al informe sobre las claves expuestas

Tras conocerse los resultados de la investigación, Amazon indicó que cuando AWS tiene conocimiento de claves expuestas, notifica a los clientes afectados e investiga los informes para aplicar medidas destinadas a reducir el riesgo.

La compañía también recordó que la seguridad de AWS se basa en un modelo de responsabilidad compartida y recomendó a los clientes seguir las mejores prácticas relacionadas con seguridad, identidad y cumplimiento.

En caso de sospechar que una credencial ha sido expuesta, AWS recomienda comenzar por las medidas establecidas en su documentación de seguridad y contactar con el soporte de la plataforma cuando sea necesario.

Un riesgo que las empresas no deberían subestimar

El descubrimiento de miles de claves AWS expuestas que todavía funcionan demuestra que las credenciales cloud pueden convertirse en un problema de seguridad durante años si no existen procesos adecuados de inventario, rotación y revocación.

La nube ofrece una enorme capacidad para desplegar aplicaciones y administrar infraestructura, pero esa flexibilidad también exige controles estrictos sobre identidades y permisos.

Las organizaciones deberían revisar periódicamente sus claves de acceso, eliminar credenciales innecesarias, aplicar el principio de mínimo privilegio y utilizar herramientas capaces de detectar secretos antes de que lleguen a repositorios públicos.

En un entorno donde una sola clave puede proporcionar acceso a grandes cantidades de datos y recursos, proteger las credenciales de AWS debe considerarse una prioridad de ciberseguridad y no una tarea secundaria de administración.

La investigación de Truffle Security sirve como recordatorio de que una credencial publicada accidentalmente puede permanecer disponible durante años y continuar representando una puerta de entrada a infraestructura empresarial crítica. Por ello, detectar, revocar y rotar las claves expuestas cuanto antes resulta esencial para reducir el riesgo de una posible intrusión, pérdida de datos o impacto financiero.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login