Más de 9.300 claves de acceso de Amazon Web Services quedaron expuestas entre agosto de 2022 y agosto de 2026. Según un informe de Truffle Security, una parte relevante de esas credenciales todavía funcionaba al momento de la verificación y permitía ingresar con privilegios altos

Claves activas y riesgo operativo

El análisis revisó 431.875 secretos detectados en repositorios de código, historiales de Git, bases de datos, imágenes de Docker, registros y archivos de integración continua. Tras depurar duplicados, el total quedó en 64.024 claves de AWS asociadas a 50.654 cuentas distintas. Entre las credenciales revalidadas, el 88% seguía operativa el 10 de agosto de 2026

La situación más delicada se concentró en las claves raíz y en las credenciales vinculadas a usuarios con la política AdministratorAccess. Esas dos categorías podían habilitar desde la consulta y eliminación de información hasta la modificación de servidores, la administración de aplicaciones o la creación de accesos persistentes

El informe concluyó que 768 claves activas de esos grupos críticos podían dar control total sobre cuentas empresariales

Hugging Face concentró la mayor cantidad de hallazgos

La investigación señaló que Hugging Face concentró 8.482 exposiciones únicas de claves de AWS. El rastreo se basó en fuentes públicas y, de acuerdo con los investigadores, todas las pruebas se limitaron a consultas de metadatos de solo lectura. También indicaron que avisaron a los propietarios identificables para alertarlos sobre la exposición

La respuesta de AWS y las medidas sugeridas

Ante este tipo de hallazgos, AWS afirmó que notifica a los clientes cuando detecta exposición de claves y que revisa cada reporte para actuar con rapidez, incluso con medidas de cuarentena cuando corresponde. La empresa también recordó que cualquier usuario puede informar incidentes de seguridad a través de [email protected]

Entre las recomendaciones, los investigadores sugieren eliminar las claves raíz, revisar la antigüedad y el uso de credenciales IAM, rotar o revocar cualquier clave expuesta y activar alertas presupuestarias para detectar consumos inusuales. También consideran comprometida toda credencial publicada en una fuente accesible públicamente y aconsejan reemplazarla de inmediato