🔍 Contexte

Publié le 29 juillet 2026 par Aryon Security (chercheurs Ariel Litmanovich, Tom Tsabar, Ido Dar), cet article de recherche présente les résultats d’une investigation sur les mauvaises configurations éphémères de partage public de ressources AWS, baptisée « ShutterGap ».

🎯 Problème identifié

Les outils CSPM (Cloud Security Posture Management) et CNAPP reposent sur des scans périodiques (souvent toutes les 24 heures). Or, des ressources AWS peuvent être partagées publiquement puis supprimées en quelques minutes, créant un angle mort structurel : ces expositions apparaissent et disparaissent entre deux cycles de scan.

Les types de ressources concernées :

  • RDS snapshots
  • DocumentDB cluster snapshots
  • AMIs (Amazon Machine Images)
  • SSM documents
  • EBS snapshots
  • Public ECR repositories

📊 Données clés de la recherche

  • 20% des snapshots RDS publics apparaissent et disparaissent en moins de 2 minutes
  • 99% des snapshots RDS et DocumentDB supprimés disparaissent dans les 30 minutes suivant leur création
  • Sur 90 minutes d’observation, 12 changements de comptage ont été enregistrés sur us-east-1
  • Sur un échantillon de 24 snapshots RDS restaurés : présence de secrets, emails, clés privées, numéros de carte bancaire et AWS Account IDs

⚡ Vecteur d’exploitation

Un attaquant peut automatiser entièrement le workflow :

  1. Surveiller en continu les nouvelles ressources publiques via aws rds describe-db-snapshots --snapshot-type public
  2. Copier instantanément le snapshot dans son propre compte AWS
  3. Restaurer la base de données ultérieurement avec aws rds restore-db-instance-from-db-snapshot
  4. Extraire les données et scanner avec TruffleHog et des patterns personnalisés

L’attaquant n’a besoin que du temps nécessaire pour initier la copie, pas pour extraire toutes les données pendant la fenêtre d’exposition.

🛡️ Mécanismes de prévention documentés

Aryon préconise des Service Control Policies (SCP) pour chaque type de ressource :

  • RDS : désactiver rds:ModifyDBSnapshotAttribute ou forcer le chiffrement au repos
  • AMI : bloquer ec2:DisableImageBlockPublicAccess
  • SSM : bloquer ssm:UpdateServiceSetting sur le paramètre de partage public

Des requêtes CloudTrail sont également fournies pour auditer les 90 derniers jours d’expositions historiques.

📌 Type et but

Il s’agit d’une publication de recherche à visée CTI et commerciale, démontrant une classe de risque cloud sous-estimée et positionnant la plateforme Aryon comme solution préventive.

🧠 TTPs et IOCs détectés

TTP

  • T1530 — Data from Cloud Storage (Collection)
  • T1619 — Cloud Storage Object Discovery (Discovery)
  • T1580 — Cloud Infrastructure Discovery (Discovery)
  • T1537 — Transfer Data to Cloud Account (Exfiltration)

Malware / Outils

  • TruffleHog (tool)

🟡 Indice de vérification factuelle : 40/100 (moyenne)

  • ⬜ aryon.security — source non référencée (0pts)
  • ✅ 23614 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 4 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.aryon.security/resource/shuttergap-millions-cloud-resources-exposed