Centenas de chaves de segurança da Amazon Web Services (AWS), principal plataforma de computação em nuvem do mercado, continuam expostas publicamente na internet e permitem login imediato nos sistemas. Um estudo conduzido pela empresa de cibersegurança Truffle Security identificou que 768 credenciais ativas pertencem a empresas e concedem privilégios máximos de administração, o que possibilita a invasores assumir o controle total da infraestrutura digital das organizações afetadas.Ao todo, os pesquisadores analisaram 431.875 vazamentos em pastas abertas de programação, históricos de alteração de sistemas e plataformas de inteligência artificial (IA) entre agosto de 2022 e este mês. Como uma mesma credencial aparecia copiada em vários locais, a equipe removeu as repetições e identificou 64.024 chaves distintas vinculadas a 50.654 contas. Em uma checagem recente com uma amostra de 10.616 credenciais completas, 88% continuaram com acesso liberado aos servidores.Do grupo de credenciais corporativas com poder irrestrito, 526 são do tipo raiz (root), a chave-mestra mais alta da AWS. Outras 242 pertencem a perfis de administradores com ampla autorização para criar, alterar e apagar serviços.64.024 chaves AWS verificadas exclusivas. 10.625 root, 48.744 usuário do IAM, 4.655 não classificável no momento da verificação (Reprodução/Truffle Security)No topo dessa estrutura de risco, 130 chaves mestras pertenciam a contas centrais de gestão, cuja invasão compromete simultaneamente todas as contas secundárias do mesmo grupo empresarial. “Não há nenhuma razão legítima para uma chave de acesso raiz existir em 2026”, afirmaram os pesquisadores da Truffle Security, no relatório técnico divulgado nesta quarta-feira (19).Senhas antigasO levantamento também apontou que a negligência e a falta de manutenção dessas senhas são recorrentes. A idade média das chaves ativas é de 1.831 dias (cerca de cinco anos), e a mais antiga estava em operação há quase duas décadas. Cerca de 86% dos acessos nunca passaram por nenhum tipo de renovação ou exclusão desde a criação.Apenas 25 chaves (0,9%) foram criadas nos últimos 30 dias. Quase nenhuma dessa população vazou recentemente. A contagem vem se construindo há anos (Reprodução/Truffle Security)Segundo o estudo, a plataforma Hugging Face, amplamente usada para compartilhar modelos e bancos de dados de IA, foi a maior fonte individual de vazamentos, com 8.482 chaves expostas. O reaproveitamento de códigos públicos para treinar sistemas inteligentes fez com que senhas esquecidas acabassem copiadas para milhares de outros projetos na rede.O perigo prático dessa exposição envolve desde o roubo e a exclusão de arquivos confidenciais até o uso das máquinas da empresa por criminosos para gerar criptomoedas. Esse tipo de invasão consome recursos pesados de processamento e gera faturas financeiras elevadas para as vítimas. Entre as contas analisadas, apenas 9,5% tinham alertas ativados para avisar quando os gastos saem do controle, embora o grupo de contas ativas avaliado tenha somado mais de 420 mil dólares em despesas em um único mês.Políticas gerenciadas mais comuns associadas a usuários vazados do IAM. Enumeráveis inclina-se para usuários em quarentena e administração, porque ambos podem ler IAM, então trate as taxas como direcionais e as contagens como exatas (Reprodução/Truffle Security)A Truffle Security informou que a checagem se restringiu à leitura de dados básicos de identificação, sem acessar informações privadas nem modificar recursos dos clientes, e que notificou os donos das contas localizadas para que os acessos sejam cancelados imediatamente.Por falar em violência de gênero no universo digital, mulheres usam IA para filtrar agressores antes de sair de casa. Siga o TecMundo no X, Instagram, Facebook e YouTube e assine a nossa newsletter para receber as principais notícias e análises diretamente no seu e-mail.