NoticiasInteligência ArtificialTecnologia

Chaves AWS vazadas dão controle a invasores

Mais de 9.300 chaves AWS vazadas publicamente entre agosto de 2022 e agosto de 2026 continuavam ativas, segundo levantamento da Truffle Security. Parte dessas credenciais expostas pode conceder controle total sobre contas corporativas na Amazon Web Services, abrindo caminho para roubo ou exclusão de dados, criação de usuários administrativos e uso indevido de infraestrutura em nuvem.

Qualquer credencial enviada a uma fonte pública deve ser tratada como comprometida, mesmo que tenha sido removida depois.

O que a pesquisa encontrou

A Truffle Security rastreou a exposição de segredos por quatro anos e identificou 431.875 segredos AWS em repositórios de código, histórico Git, conjuntos de dados, imagens Docker, registries e logs de integração contínua (CI). Após remover duplicidades, foram extraídas 64.024 chaves únicas, relacionadas a 50.654 contas AWS.

PUBLICIDADE

O recorte com credenciais completas permitiu reverificar 10.616 chaves; em 10 de agosto, 88% delas ainda autenticavam. Entre as chaves AWS vazadas vinculadas a empresas, havia 526 chaves root e 242 chaves de usuários IAM com a política AdministratorAccess. Esses perfis podem criar, alterar, apagar e visualizar praticamente todos os serviços e recursos de uma conta.

IndicadorDado apuradoRisco principal
Chaves públicas ainda ativasMais de 9.300Acesso indevido à conta AWS
Chaves root corporativas526Privilégio máximo sem limites de IAM
Chaves com AdministratorAccess242Administração ampla de serviços
Contas com alerta de orçamento262 de 2.754 legíveisCustos anormais podem passar despercebidos
Dados divulgados pela Truffle Security e reproduzidos pela BleepingComputer.

Por que chaves AWS vazadas são tão perigosas

Uma chave de acesso válida funciona como uma credencial de máquina para chamadas à API da AWS. O impacto depende das permissões associadas, mas uma chave root ou IAM com privilégios administrativos pode permitir que invasores acessem dados em nuvem, controlem servidores e aplicações, alterem bancos de dados e criem contas persistentes de administrador.

  • Exfiltrar, copiar ou apagar dados hospedados na nuvem.
  • Criar usuários IAM e ampliar a persistência no ambiente.
  • Implantar criptomineradores e elevar a fatura da AWS.
  • Modificar aplicações, servidores e configurações de domínio.
  • Usar credenciais legítimas para dificultar a detecção inicial.

Root não deve usar chave de acesso

Na AWS, o usuário root é a identidade de maior privilégio. A recomendação de segurança é remover suas chaves de acesso, usar MFA e reservar essa identidade para tarefas excepcionais.

Hugging Face concentrou a maior parte das exposições

A Hugging Face, plataforma de compartilhamento de modelos, datasets e aplicações de inteligência artificial, foi a maior fonte individual: 8.482 exposições únicas. Do total nesse ambiente, 17,9% eram chaves root. O dado reforça que equipes de IA e desenvolvimento precisam aplicar varredura de segredos antes de publicar código, dados, contêineres ou arquivos de configuração.

Gráfico da Truffle Security mostra chaves AWS expostas e verificadas
Chaves AWS expostas verificadas pela Truffle Security. Reprodução: BleepingComputer/Truffle Security.

Credenciais antigas e sem rotação agravam o problema

Das 2.903 chaves com data de criação disponível, a idade mediana foi de 1.831 dias — cerca de cinco anos — e a mais antiga existia havia 17,4 anos. Apenas 398, ou 13,7%, tinham uma chave mais nova associada ao mesmo usuário. Em termos práticos, muitas credenciais AWS expostas parecem nunca ter passado por rotação.

“Quando a AWS toma conhecimento de chaves expostas, notificamos os clientes afetados” e adotamos ações necessárias, como políticas de quarentena para reduzir riscos.

Porta-voz da AWS, em declaração à BleepingComputer em 22 de agosto de 2026

Como responder a credenciais AWS expostas

  1. Revogue ou desative imediatamente a chave comprometida.
  2. Crie uma nova credencial somente se ela for indispensável.
  3. Revise permissões IAM e aplique o menor privilégio possível.
  4. Examine o AWS CloudTrail em busca de acessos e ações anormais.
  5. Remova chaves root, habilite MFA e configure alertas de orçamento.

Apagar o segredo de um commit público não basta, pois ele pode permanecer no histórico Git, em forks, caches ou cópias automatizadas. A medida correta é revogar a credencial, investigar o uso e, depois, limpar os artefatos que a divulgaram. A AWS orienta clientes a seguirem seu modelo de responsabilidade compartilhada e as boas práticas de identidade, segurança e conformidade.

  1. O que fazer ao encontrar chaves AWS vazadas?

    Revogue a chave imediatamente. Depois, gere outra apenas se necessário, investigue o CloudTrail e revise as permissões IAM. Remover o arquivo público, sozinho, não elimina o risco.

  2. Uma chave root da AWS pode ser usada em produção?

    Não é recomendado. Chaves root possuem privilégio máximo e não são limitadas por políticas IAM. Remova-as, habilite MFA no root e use identidades IAM com menor privilégio.

  3. Por que rotacionar chaves AWS regularmente?

    A rotação reduz a janela de abuso de uma credencial esquecida ou exposta. Ela deve vir acompanhada de inventário, revogação rápida, auditoria e controles de acesso mínimos.

  4. Como alertas de orçamento ajudam na segurança AWS?

    Eles não impedem invasões, mas sinalizam despesas atípicas, inclusive por criptomineração. Combine alertas com CloudTrail, monitoramento de atividades e permissões restritas.

Considerações finais

O volume de chaves AWS vazadas ainda funcionais mostra que a gestão de segredos continua sendo uma falha crítica de segurança em nuvem. Empresas devem assumir que toda credencial publicada está comprometida: revogar, rotacionar, reduzir privilégios, monitorar a conta e impedir novos vazamentos no ciclo de desenvolvimento são medidas urgentes.

Fonte principal: reportagem da BleepingComputer, publicada em 21 de agosto de 2026, e pesquisa da Truffle Security. Não foram identificados vídeos ou publicações incorporáveis de YouTube, X/Twitter ou Instagram no material fornecido; por isso, nenhuma incorporação social foi adicionada.

PUBLICIDADE

Diogo Fernando

Apaixonado por tecnologia e cultura pop, programo para resolver problemas e transformar vidas. Empreendedor e geek, busco novas ideias e desafios. Acredito na tecnologia como superpoder do século XXI.