
Cronología seleccionada de configuraciones incorrectas de buckets de AWS S3, datos expuestos y credenciales IAM filtradas, con enlaces a incidentes para defensores e investigadores de seguridad en la nube.
No dudes en enviar un PR si conoces otras fugas
| Fecha | Descripción | Notas |
|---|---|---|
| Sep 2017 | Servidores Elasticsearch alojados en AWS secuestrados |
| bucket que almacena casi 48,000 archivos. Copias de 4,600 pasaportes nacionales. |
| Setp 2023 | Los datos confidenciales de PricewaterhouseCoopers (PwC) Nigeria fueron robados | Los 24,668 archivos expuestos incluyen: Copias de pasaportes/documentos de identidad emitidos por el gobierno, currículos con números de teléfono, direcciones personales y de correo electrónico, y otra información privada, copias de títulos/certificados universitarios |
| August 2023 | MPD FM, una empresa de gestión de instalaciones y seguridad que presta servicios a varios departamentos del gobierno del Reino Unido | Pasaportes/VISAs/Documentos nacionales de identidad/Licencias de conducir/Certificados de nacimiento/Informes de verificación/Cheques de derecho a trabajar/Contratos de trabajo/Comprobantes de domicilio/Extractos bancarios |
| May 2023 | El gigante de externalización con sede en Londres, Capita | expuesto a internet desde 2016, contenía aproximadamente 3,000 archivos con un total de 655GB |
| Jan 2023 | Pegasus Airlines filtró 6.5TB de datos en un error de bucket S3 de AWS | La aerolínea filtró 6.5TB |
| Aug 2022 | Una mala configuración de nube expone 3TB de datos sensibles de aeropuertos en un bucket S3 de Amazon: 'Vidas en juego' | Ciertamente es una gran cantidad de datos en S3 |
| July 2022 | Los buckets S3 de McGraw Hill expusieron las calificaciones e información personal de 100,000 estudiantes | 22 TB de datos y más de 117 millones de archivos |
| Aug2020 | Un error en un bucket S3 expuso 182GB de datos de ciudadanos mayores de EE. UU. y Canadá | El bucket S3 mal configurado pertenecía a SeniorAdvisor, un sitio web de calificaciones y reseñas de consumidores. |
| July2020 | Twilio: alguien irrumpió en nuestro silo de AWS S3 sin asegurar y añadió código 'no malicioso' a nuestro SDK de JavaScript | Los atacantes intentaron actualizar la librería de JavaScript alojada en los buckets S3 para que otros clientes la descargaran |
| Jan 2020 | "Los buckets de AWS expuestos vuelven a estar implicados en múltiples fugas de datos" | Se expusieron escaneos de pasaportes, documentos fiscales, verificaciones de antecedentes, solicitudes de empleo, reclamaciones de gastos, contratos, correos electrónicos y detalles salariales de miles de consultores que trabajan en el Reino Unido. |
| June 2020 | "Se expusieron 7.2 millones de registros, pero no de la aplicación BHIM" |
| Oct 2018 | Una base de datos mal configurada expone miles de archivos de pacientes de MedCall Advisors | nombres, direcciones de correo electrónico y postales, números de teléfono, fechas de nacimiento y números de Seguro Social. Otros archivos contenían grabaciones de evaluaciones de pacientes y conversaciones con médicos, junto con medicamentos, alergias y otros datos personales de salud detallados. |
| Jun 2019 | Un servidor AWS S3 filtra datos de empresas de Fortune 100: Ford, Netflix, TD Bank | Attunity, una empresa israelí de TI que proporciona servicios de gestión de datos, almacenamiento y replicación para las mayores empresas del mundo, expuso algunos datos de sus clientes después de dejar tres buckets de Amazon S3 expuestos en internet sin contraseña. |
| May 2019 | Cómo un proveedor para la mitad de Fortune 100 expuso un terabyte de copias de seguridad |
| Mar 2018 | Registros médicos y grabaciones de paciente-médico fueron expuestos | información de empleados de 181 ubicaciones de negocio, así como información personal identificable (PII) de casi 3,000 individuos fue expuesta públicamente en un sin asegurar |
| Mar 2018 | Un sitio de joyería filtra accidentalmente datos personales (¡y contraseñas en texto plano!) de 1.3 millones de usuarios | direcciones, códigos postales, direcciones de correo electrónico y direcciones IP. También afirma que la base de datos contenía contraseñas en texto plano |
| Feb 2018 | Bucket S3 abierto al mundo: Octoly | nombres reales, direcciones, números de teléfono, direcciones de correo electrónico |
| Jan 22 | Registros médicos sensibles en un bucket de AWS descubiertos como accesibles públicamente |
| Dec 2017 | Alteryx dejó un bucket S3 abierto para usuarios anónimos: 120 millones de hogares estadounidenses expuestos | Direcciones de hogar, información de contacto, estado de hipotecas, historiales financieros |
| Nov 2017 | 111 GB de información interna de clientes de National Credit Federation, un servicio de reparación de crédito con sede en Tampa, Florida | - SSN - Licencias de conducir, informes de crédito |
| Nov 2017 | Uber, el hackeo ocurrido un par de meses atrás salió a la luz en noviembre de 2017> | información personal de 57 millones de usuarios de Uber y números de licencia de conducir |
| Nov 2017 | Una filtración de la NSA expone Red Disk, el sistema de inteligencia fallido del Ejército | 100 gigabytes de datos de un proyecto de inteligencia del Ejército, con nombre en clave "Red Disk". |
| Nov 2017 | Fuga de datos en Australia: datos sensibles de casi 50,000 empleados gubernamentales y del sector privado expuestos públicamente | Bucket S3 dejado abierto por un contratista |
| Oct 2017 | Cómo una fuga en la nube expuso el negocio de Accenture |
| Oct 2017 | Un servicio de monitoreo de pacientes en el hogar filtra datos médicos privados en línea | Amazon S3 accesible públicamente: 47.5 GB / 316,363 |
| Sep 2017 | Viacom: bucket S3 abierto con claves de AWS, contraseñas y otra información sensible | Bucket S3 abierto al mundo |
| Sep 2017 | Un bucket S3 con fugas derrama los datos de miles de personas con autorización de seguridad de EE. UU. | - Bucket abierto al mundo en la cuenta de pruebas |
| Sep 2017 | Millones de registros de clientes de Time Warner Cable expuestos en una fuga de datos de un tercero |
| August 2017 | Fuga de datos de Indian Creditseva |
| August 2017 | Un bucket AWS S3 abierto filtró datos de un servicio de reservas hoteleras |
| July 2017 | El bucket S3 estaba configurado para autenticar a todos los usuarios de AWS, no solo a los usuarios de Dow Jones |
| July 2017 | Una fuga masiva de WWE expone direcciones, etnias y más de 3 millones de fanáticos de la lucha libre |
| June 2017 | Información personal de más de 198 millones de votantes registrados en EE. UU. fue expuesta |
| May 2017 | Un importante contratista de defensa dejó archivos sensibles del Pentágono en un servidor de Amazon sin contraseña |
| May 2017 | Una empresa de seguridad encuentra un bucket sin asegurar con imágenes militares de EE. UU. en AWS |
| April 2017 | Una empresa de préstamos automotrices de California dejó expuestos los nombres, direcciones, puntajes crediticios y números parciales de Seguro Social de hasta 1 millón de personas |
| Feb 2017 | MENSAJES DE VOZ DE NIÑOS FILTRADOS EN LA BREACHA DE LA BASE DE DATOS DE CLOUDPETS |
| Jan 2017 | Mala configuración del bucket S3 de Paytm que permitía operaciones PUT |
| March 2013 | Miles de buckets de Amazon S3 quedaron abiertos exponiendo datos privados |
| # | Organización / Fecha | Causa raíz / Exposición de credenciales | Impacto y detalles | Relevancia para claves estáticas / uso de S3 |
|---|
| 1 | Campaña a gran escala de base de datos de claves AWS y ransomware (2025) | Un servidor público expuso más de 158 millones de registros de claves secretas de AWS; se utilizaron 1,229 claves activas para cifrar buckets S3 y exigir rescate. | Los atacantes cifraron datos de S3 usando SSE-C sin que el propietario lo supiera. | Demuestra que las claves estáticas se convierten en mercancías → objetivo directo de ransomware contra S3. |
| 4 | Gran fuga de variables de entorno (2024) | Estudio de Palo Alto Networks: más de 90,000 archivos .env filtrados; 1,185 contenían claves de acceso de AWS. | Claves filtradas desde repositorios, registros de CI/CD y archivos mal configurados. | Refuerza que las claves estáticas/de larga duración terminan en todas partes → credenciales de alto riesgo. |
| 5 | Prueba de token canario de un desarrollador (2024) | Un investigador colocó una clave AWS falsa en GitHub; fue utilizada en cuestión de minutos (días cuando se colocó solo en un sitio web). | Demostró el escaneo activo de claves AWS en código público. | Prueba que la ventana entre exposición y compromiso es de minutos → se requieren detección y rotación rápidas. |
| 6 | Fuga de un ingeniero de AWS (enero de 2020) | Un repositorio público de GitHub de un ingeniero de AWS contenía credenciales del sistema, incluidos pares de claves de AWS (uno llamado rootkey.csv). | El repositorio fue descubierto en ~30 minutos; AWS lo remedió el mismo día. | Incluso los proveedores de nube cometen errores humanos → el escaneo continuo es esencial. |
| 7 | Exposiciones genéricas en repositorios de código (2019–2020) | Múltiples casos de claves AWS comprometidas en GitHub/VCS; publicaciones de Medium destacan fugas accidentales y automatización de atacantes. | A menudo pasan desapercibidas, pero acumulan una gran superficie de ataque. | Enfatiza la importancia de escanear en busca de AKIA..., revisar las fechas de último uso y deshabilitar claves obsoletas. |
| 8 | Investigación de reconocimiento S3 con honey-buckets (2023) | Los investigadores desplegaron honey-buckets que mostraron escaneos/descargas/eliminaciones automatizadas tan pronto como aparecían credenciales o endpoints. | Mostró un reconocimiento automatizado constante en el mundo real. | Demuestra que una vez que las claves o los endpoints se filtran, S3 se convierte en un objetivo inmediato. |
| 9 | www.codespaces.com (17 de junio de 2014) | el atacante obtuvo acceso a una de las claves de acceso IAM de AWS de Code Spaces. El método exacto nunca ha sido 100% confirmado públicamente, pero toda la evidencia apunta a: Vector probable: una clave de acceso de AWS comprometida. Esta clave permitió al atacante: Iniciar sesión en la consola de AWS | La empresa fue cerrada | Sí, una sola clave de AWS puede tumbar una empresa |