กลับไปหน้าข่าวสาร

พบ AWS Access Keys รั่วไหลกว่า 9,300 รายการยังใช้งานได้จริง 768 รายการมีสิทธิ์ Admin เต็มรูปแบบ

แชร์:

นักวิจัยจาก Truffle Security เปิดเผยผลการตรวจสอบ AWS Access Key ที่รั่วไหลสู่สาธารณะ ในช่วงเดือนสิงหาคม 2565 ถึงสิงหาคม 2569 พบว่า Key มากกว่า 9,300 รายการยังคงใช้งานได้จริง (Active) จากการทดสอบ Key ที่รั่วไหลกว่า 10,000 รายการ พบว่า 88% ยังคงใช้งานได้ และในจำนวนบัญชีองค์กรที่ถูกตรวจสอบ มี 768 รายการที่มีสิทธิ์ Admin เต็มรูปแบบ ซึ่งเปิดทางให้ผู้ไม่ประสงค์ดีเข้าควบคุมบัญชี Cloud ขององค์กรได้อย่างสมบูรณ์


รายละเอียดการค้นพบ


จากบัญชีองค์กรที่มีสิทธิ์ Admin เต็มรูปแบบทั้ง 768 รายการ แบ่งเป็น Root Key จำนวน 526 รายการ และ AdministratorAccess User จำนวน 242 รายการ ซึ่งทั้งสองประเภทนี้ถือเป็นระดับสิทธิ์สูงสุดในระบบ AWS ที่สามารถดำเนินการใดๆ ก็ได้กับทรัพยากร Cloud ขององค์กรโดยไม่มีข้อจำกัด


Key เหล่านี้ถูกพบรั่วไหลจากหลายแหล่ง ได้แก่ Git History ที่เปิดเผยต่อสาธารณะ, Dataset บน Hugging Face, Docker Image, Package Registry และ CI/CD Log โดยจุดที่น่าสนใจเป็นพิเศษคือ Hugging Face ถูกระบุว่าเป็นแหล่งที่มาเดี่ยวที่ใหญ่ที่สุด ของ Credential AWS ที่รั่วไหลสู่สาธารณะ นักวิจัยพบ Key ที่ยังใช้งานได้ถึง 8,482 รายการ กระจายอยู่ใน 3,394 Dataset สาธารณะ โดยในจำนวนนี้เป็น Root Credential ถึง 17.9%


ความเสี่ยงจากการที่ผู้โจมตีเข้าควบคุมบัญชี AWS ได้อย่างสมบูรณ์ครอบคลุมการเข้าถึง ขโมย หรือลบข้อมูลที่จัดเก็บบน Cloud, การเข้าควบคุม Server และ Application ทั้งหมด, และการสร้างบัญชี Admin ปลอมเพื่อคงการเข้าถึงระยะยาว (Persistence) นอกจากนี้ผู้โจมตียังสามารถนำสิทธิ์ที่ได้ไปใช้ติดตั้ง Cryptominer เพื่อสร้างรายได้โดยให้องค์กรที่ถูกโจมตีเป็นผู้รับผิดชอบค่าใช้จ่าย ซึ่งจากการตรวจสอบพบว่าบัญชีที่ถูกตรวจสอบมีค่าใช้จ่ายที่เกิดจากการใช้งานผิดปกติสูงถึง 420,631 ดอลลาร์สหรัฐในเดือนกรกฎาคมเดือนเดียว


ระบบที่ได้รับผลกระทบ


  • องค์กรที่มี AWS Access Key ฝังอยู่ใน Git Repository, Docker Image, CI/CD Log หรือ Dataset ที่เปิดเผยต่อสาธารณะ โดยไม่รู้ตัว
  • บัญชี AWS ที่ใช้ Root Key หรือ AdministratorAccess User ในการทำงานประจำวันแทนการใช้ Role ที่มีสิทธิ์จำกัดตามความจำเป็น
  • องค์กรที่เผยแพร่ Dataset หรือ Model บน Hugging Face โดยไม่ได้ตรวจสอบว่ามี Credential ฝังอยู่ในไฟล์ที่อัปโหลด


ผลกระทบที่อาจเกิดขึ้น


  1. บัญชี AWS ที่มีสิทธิ์ Admin เต็มรูปแบบหากถูกยึดครองจะเปิดทางให้ผู้โจมตีเข้าถึง ขโมย หรือลบข้อมูลทั้งหมดในบัญชี สร้างความเสียหายที่ไม่สามารถกู้คืนได้ในกรณีร้ายแรง
  2. การใช้สิทธิ์ที่ขโมยได้ติดตั้ง Cryptominer สร้างภาระค่าใช้จ่ายมหาศาลให้องค์กรโดยไม่รู้ตัว ดังที่พบว่ามีค่าใช้จ่ายผิดปกติสูงถึง 420,631 ดอลลาร์ในเดือนเดียว
  3. การรั่วไหลผ่าน Dataset บน Hugging Face สะท้อนความเสี่ยงใหม่จากระบบนิเวศ AI/ML ที่กำลังเติบโตอย่างรวดเร็ว ซึ่งองค์กรจำนวนมากอาจยังไม่ตระหนักถึงความเสี่ยงด้าน Credential Exposure ในบริบทนี้
  4. Key ที่รั่วไหลมาตั้งแต่ปี 2565 แต่ยังคงใช้งานได้จนถึงปัจจุบันแสดงว่าหลายองค์กรไม่มีกระบวนการหมุนเวียน (Rotate) Credential อย่างสม่ำเสมอ เพิ่มระยะเวลาความเสี่ยงที่ยาวนานโดยไม่จำเป็น


สิ่งที่องค์กรควรทำ


  1. ตรวจสอบ Git History, Docker Image, CI/CD Log และ Dataset ที่เผยแพร่สู่สาธารณะทั้งหมดว่ามี AWS Credential ฝังอยู่หรือไม่ โดยใช้เครื่องมือ Secret Scanning ตรวจสอบอย่างละเอียด
  2. หมุนเวียน (Rotate) AWS Access Key ทั้งหมดทันทีหากพบว่าเคยรั่วไหลหรือไม่มั่นใจในความปลอดภัย โดยเฉพาะ Root Key และ Key ที่มีสิทธิ์ AdministratorAccess
  3. เลิกใช้ Root Key และ AdministratorAccess User ในการทำงานประจำวัน เปลี่ยนมาใช้ IAM Role ที่มีสิทธิ์จำกัดตามหลัก Least Privilege แทน
  4. ตรวจสอบ Dataset หรือ Model ที่องค์กรเผยแพร่บน Hugging Face หรือแพลตฟอร์มลักษณะเดียวกันว่ามี Credential ฝังอยู่ก่อนเผยแพร่เสมอ


แนวทางลดความเสี่ยงระยะยาว


1. บังคับใช้ Secret Scanning ในทุกขั้นตอนของ Pipeline การพัฒนาซอฟต์แวร์

ตั้งแต่ Pre-commit Hook จนถึง CI/CD Pipeline เพื่อป้องกันการ Commit Credential เข้าสู่ Repository ตั้งแต่ต้นทาง


2. ใช้ AWS IAM Best Practice เช่น Multi-Factor Authentication และ Session-based Credential แทน Long-lived Access Key

ลดผลกระทบหาก Credential รั่วไหล เนื่องจาก Session-based Credential มีอายุการใช้งานจำกัดโดยธรรมชาติ


3. ตั้งค่า Budget Alert และ Anomaly Detection สำหรับค่าใช้จ่าย AWS ที่ผิดปกติ

เพื่อให้ตรวจพบการใช้งานที่ผิดปกติ เช่น การขุด Cryptocurrency ได้อย่างรวดเร็วก่อนเกิดความเสียหายทางการเงินจำนวนมาก


4. จัดทำนโยบายการหมุนเวียน Credential เป็นประจำและตรวจสอบ Public Exposure อย่างสม่ำเสมอ

ไม่ปล่อยให้ Access Key เดิมใช้งานได้เป็นเวลานานหลายปีโดยไม่มีการทบทวน


วิเคราะห์ในมุมมองจาก TXEC


ผลการวิจัยนี้เป็นเครื่องเตือนใจสำคัญที่ TXEC ต้องการเน้นย้ำถึงช่องว่างระหว่างการรับรู้ปัญหา Credential Exposure กับการปฏิบัติจริงในหลายองค์กร แม้ปัญหา Secret ที่รั่วไหลใน Git Repository จะเป็นที่รู้จักกันมานาน แต่การพบว่า Key ที่รั่วไหลตั้งแต่ปี 2565 ยังคงใช้งานได้จนถึงปัจจุบันสะท้อนว่าหลายองค์กรยังขาดกระบวนการตรวจสอบและหมุนเวียน Credential ที่เป็นระบบ


TXEC มองว่าจุดที่น่ากังวลเป็นพิเศษคือการที่ Hugging Face กลายเป็นแหล่งรั่วไหล Credential ที่ใหญ่ที่สุด ซึ่งสะท้อนว่าความเสี่ยงด้านความปลอดภัยได้ขยายตัวไปพร้อมกับการเติบโตของระบบนิเวศ AI/ML องค์กรที่มีทีมพัฒนา AI/ML ควรขยายขอบเขตการตรวจสอบ Secret Scanning ให้ครอบคลุมแพลตฟอร์มเหล่านี้ด้วย ไม่จำกัดอยู่แค่ Git Repository แบบดั้งเดิมเท่านั้น


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: BleepingComputer, Cybernews, CyberPress, GBHackers ]