🔍 Contexte
Publié le 19 août 2026 par Truffle Security Co. sur leur blog de recherche « The Dig », cet article présente les résultats d’une campagne de re-vérification massive de clés AWS exposées publiquement, menée en coordination avec le lancement de leur outil TruffleHog AWS Analyze.
📊 Périmètre de l’étude
Les scanners de TruffleHog ont identifié 64 024 paires de clés AWS uniques issues de 431 875 findings publics collectés entre août 2022 et août 2026, provenant de :
- Historiques Git
- Datasets Hugging Face
- Images Docker
- Registres de packages
- Logs CI
Le 10 août 2026, les 10 616 paires disposant de credentials complets ont été re-vérifiées via des appels en lecture seule uniquement (STS GetCallerIdentity, IAM ListAccessKeys, etc.).
⚠️ Résultats clés
- 88% des clés re-vérifiées s’authentifient encore
- 10 625 clés root (16,6%) sur 9 945 comptes distincts — une clé root ne peut pas être restreinte
- La médiane d’âge d’une clé active exposée est de 1 831 jours (5 ans), jamais rotée
- 86% des clés n’ont jamais été rotées ou supprimées
- 929 clés IAM actives (12%) portent la politique
AWSCompromisedKeyQuarantined’AWS — AWS a détecté l’exposition, mais les propriétaires n’ont pas agi - Hugging Face est la plus grande source unique : 8 482 clés actives uniques, avec 17,9% de clés root
🏢 Impact sur les entreprises
Parmi les 9 308 clés actives classifiées :
- 817 clés sont liées à des entreprises réelles
- 526 sont des clés root d’entreprises
- 242 sont des utilisateurs IAM avec
AdministratorAccess - Total : 768 clés donnant un contrôle total d’un compte AWS d’entreprise
- 130 clés root portent sur des comptes de gestion d’organisation (contrôle de tous les comptes membres)
- Un seul cabinet de conseil mondial présente 19 clés exposées distinctes sur des comptes séparés
💰 Exposition financière
- Seulement 9,5% des comptes lisibles disposent d’une alerte budget
- La médiane de limite configurée est de 8 $ (guardrail free-tier)
- 50 comptes ont dépensé plus de 1 000 $ le mois dernier
- 9 comptes ont dépensé plus de 10 000 $
- Dépense totale du périmètre lisible en juillet : 420 631 $
🛠️ Méthodologie et éthique
Seuls des appels en lecture seule ont été utilisés. Aucun document de politique, ressource ou donnée n’a été lu. Aucune modification n’a été effectuée. 10 260 des 10 616 propriétaires identifiés ont été notifiés avant publication. Aucun matériel de clé ni identifiant de compte n’est publié.
📌 Nature de l’article
Il s’agit d’une publication de recherche CTI à visée de sensibilisation, publiée en coordination avec le lancement commercial de TruffleHog AWS Analyze. L’objectif principal est de documenter l’ampleur de l’exposition de clés AWS dans les sources publiques et de démontrer la valeur de l’outil lancé.
🧠 TTPs et IOCs détectés
TTP
- T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
- T1552.004 — Unsecured Credentials: Private Keys (Credential Access)
- T1078.004 — Valid Accounts: Cloud Accounts (Defense Evasion)
- T1530 — Data from Cloud Storage (Collection)
Malware / Outils
- TruffleHog (tool)
🟡 Indice de vérification factuelle : 40/100 (moyenne)
- ⬜ trufflesecurity.com — source non référencée (0pts)
- ✅ 8593 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 4 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://trufflesecurity.com/blog/leaked-corporate-aws-keys-held-full-admin-rights