SecBoard
Zurück zur Übersicht

Hundreds of leaked AWS keys give full control over corporate accounts

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Hunderte von AWS-Zugangsschlüsseln wurden öffentlich geleakt und sind weiterhin aktiv, was Angreifern volle Kontrolle über Unternehmenskonten ermöglichen könnte. Betroffen sind Unternehmen, deren AWS-Schlüssel zwischen August 2022 und August 2026 exponiert wurden. Es ist dringend notwendig, diese Schlüssel umgehend zu überprüfen und zu rotieren, um unbefugten Zugriff zu verhindern.

Kurzfassung

Hunderte von AWS-Zugangsschlüsseln, die zwischen August 2022 und August 2023 öffentlich exponiert wurden, sind weiterhin aktiv und gültig. Dies ermöglicht Angreifern die vollständige Kontrolle über betroffene Unternehmenskonten. Es ist dringend erforderlich, diese Schlüssel zu überprüfen und zu rotieren, um unbefugten Zugriff zu verhindern.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Unternehmen, deren AWS-Schlüssel zwischen August 2022 und August 2023 exponiert wurden.

Warum relevant

Exponierte AWS-Schlüssel können Angreifern vollen Zugriff auf kritische Daten und Infrastruktur in AWS-Konten ermöglichen, was zu Datenlecks, Service-Unterbrechungen und finanziellen Verlusten führen kann.

Realistisches Worst Case

Vollständige Kompromittierung von AWS-Unternehmenskonten, einschließlich Datenexfiltration, Manipulation von Ressourcen und Bereitstellung bösartiger Infrastruktur, ohne dass der Angreifer weitere Authentifizierungsschritte benötigt.

Handlungsempfehlung

Alle AWS-Zugangsschlüssel, die zwischen August 2022 und August 2023 exponiert wurden, umgehend überprüfen, widerrufen und rotieren. Robuste Sicherheitspraktiken wie das Prinzip der geringsten Privilegien und Multi-Faktor-Authentifizierung implementieren.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie AWS CloudTrail-Protokolle auf ungewöhnliche API-Aufrufe oder Zugriffe von unbekannten IP-Adressen, die mit exponierten Schlüsseln in Verbindung stehen könnten.
  • Führen Sie ein Audit aller AWS IAM-Benutzer und -Rollen durch, um sicherzustellen, dass das Prinzip der geringsten Privilegien angewendet wird und keine unnötigen Berechtigungen vorhanden sind.
  • Überprüfen Sie, ob Multi-Faktor-Authentifizierung (MFA) für alle privilegierten AWS-Benutzerkonten aktiviert und erzwungen ist.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1136.003 Valid Accounts: Cloud AccountsHighHunderte von AWS-Zugangsschlüsseln wurden öffentlich geleakt und sind weiterhin aktiv, was Angreifern volle Kontrolle über Unternehmenskonten ermöglichen könnte.
PersistenceT1136.003 Valid Accounts: Cloud AccountsHighHunderte von AWS-Zugangsschlüsseln wurden öffentlich geleakt und sind weiterhin aktiv, was Angreifern volle Kontrolle über Unternehmenskonten ermöglichen könnte.
Offene Punkte
  • Die genaue Anzahl der betroffenen Unternehmen ist im Artikel nicht spezifiziert.
  • Die Methode, wie die AWS-Schlüssel geleakt wurden, ist im Artikel nicht spezifiziert.
  • Spezifische Branchen oder Regionen, die besonders betroffen sind, sind im Artikel nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Möglich
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Resource Development detektieren?
  • Können wir Command & Control detektieren?

MITRE ATT&CK Kill Chain (3 Techniken)

Themen
SecurityCloud