Más de 9.300 claves de acceso de Amazon Web Services quedaron expuestas entre agosto de 2022 y agosto de 2026. Según un informe de Truffle Security, una parte relevante de esas credenciales todavía funcionaba al momento de la verificación y permitía ingresar con privilegios altos
Claves activas y riesgo operativo
El análisis revisó 431.875 secretos detectados en repositorios de código, historiales de Git, bases de datos, imágenes de Docker, registros y archivos de integración continua. Tras depurar duplicados, el total quedó en 64.024 claves de AWS asociadas a 50.654 cuentas distintas. Entre las credenciales revalidadas, el 88% seguía operativa el 10 de agosto de 2026
La situación más delicada se concentró en las claves raíz y en las credenciales vinculadas a usuarios con la política AdministratorAccess. Esas dos categorías podían habilitar desde la consulta y eliminación de información hasta la modificación de servidores, la administración de aplicaciones o la creación de accesos persistentes
El informe concluyó que 768 claves activas de esos grupos críticos podían dar control total sobre cuentas empresariales
Hugging Face concentró la mayor cantidad de hallazgos
La investigación señaló que Hugging Face concentró 8.482 exposiciones únicas de claves de AWS. El rastreo se basó en fuentes públicas y, de acuerdo con los investigadores, todas las pruebas se limitaron a consultas de metadatos de solo lectura. También indicaron que avisaron a los propietarios identificables para alertarlos sobre la exposición
La respuesta de AWS y las medidas sugeridas
Ante este tipo de hallazgos, AWS afirmó que notifica a los clientes cuando detecta exposición de claves y que revisa cada reporte para actuar con rapidez, incluso con medidas de cuarentena cuando corresponde. La empresa también recordó que cualquier usuario puede informar incidentes de seguridad a través de [email protected]
Entre las recomendaciones, los investigadores sugieren eliminar las claves raíz, revisar la antigüedad y el uso de credenciales IAM, rotar o revocar cualquier clave expuesta y activar alertas presupuestarias para detectar consumos inusuales. También consideran comprometida toda credencial publicada en una fuente accesible públicamente y aconsejan reemplazarla de inmediato