Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/nagwww/s3-leaks
Seguridad de Infraestructura en la NubeSeguridad en la NubeInteligencia de AmenazasMala ConfiguraciónRecursos Curados
GitHubnagwww/s3-leaks

s3-leaks

Cronología seleccionada de configuraciones incorrectas de buckets de AWS S3, datos expuestos y credenciales IAM filtradas, con enlaces a incidentes para defensores e investigadores de seguridad en la nube.

Ver Repositorio
45750hace 22h 51mRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

s3-leaks

Lista de fugas de AWS S3

No dudes en enviar un PR si conoces otras fugas

FechaDescripciónNotas
April 2025 Pensamientos de IDs de claves de acceso de AWS de un bucket S3Las llaves del reino de AWS
March 2025 16,000 suscriptores de los periódicos Nine de Australianombre, dirección postal y/o dirección de correo electrónico
Jan 2025 La estación de televisión Valley News Live, con sede en Dakota del Norte, tenía más de 1.8 millones de archivosMás de un millón de los archivos expuestos eran currículos y CVs de solicitantes que contenían nombres, números de teléfono, direcciones personales y de correo electrónico, fechas de nacimiento, historiales laborales y antecedentes educativos
Jan 2025 WebWork: seguimiento del tiempo y la productividad de trabajadores remotos y servicios de facturación13 millones de registros y capturas de pantalla
Dec 2024 operación que escaneó millones de sitios web, explotando vulnerabilidades en sitios públicos configurados incorrectamente
Nov 2023 MTC es una agencia gubernamental responsable de la planificación y financiación del transporte regional en el Área de la Bahía de San Francisco.Archivos PDF con permisos de estacionamiento de viajes compartidos (carpool) de Bay Area Rapid Transit (BART) con los nombres completos y direcciones de los usuarios
Oct 2023El portal nacional de logística de la India expuso datos personales sensibles y registros comercialesExpuso datos personales sensibles y diversos registros comerciales estatales y privados.
Sep 2023 WBSC, con sede en Suiza, fue establecida en 2013

ElasticSearch

FechaDescripciónNotas
Sep 2017 Servidores Elasticsearch alojados en AWS secuestrados

Credenciales estáticas de AWS IAM

Incidentes públicos que involucran claves estáticas de AWS IAM o credenciales de AWS expuestas

Descargar herramienta
bucket que almacena casi 48,000 archivos. Copias de 4,600 pasaportes nacionales.
Setp 2023 Los datos confidenciales de PricewaterhouseCoopers (PwC) Nigeria fueron robadosLos 24,668 archivos expuestos incluyen: Copias de pasaportes/documentos de identidad emitidos por el gobierno, currículos con números de teléfono, direcciones personales y de correo electrónico, y otra información privada, copias de títulos/certificados universitarios
August 2023 MPD FM, una empresa de gestión de instalaciones y seguridad que presta servicios a varios departamentos del gobierno del Reino UnidoPasaportes/VISAs/Documentos nacionales de identidad/Licencias de conducir/Certificados de nacimiento/Informes de verificación/Cheques de derecho a trabajar/Contratos de trabajo/Comprobantes de domicilio/Extractos bancarios
May 2023El gigante de externalización con sede en Londres, Capitaexpuesto a internet desde 2016, contenía aproximadamente 3,000 archivos con un total de 655GB
Jan 2023Pegasus Airlines filtró 6.5TB de datos en un error de bucket S3 de AWSLa aerolínea filtró 6.5TB
Aug 2022Una mala configuración de nube expone 3TB de datos sensibles de aeropuertos en un bucket S3 de Amazon: 'Vidas en juego'Ciertamente es una gran cantidad de datos en S3
July 2022Los buckets S3 de McGraw Hill expusieron las calificaciones e información personal de 100,000 estudiantes22 TB de datos y más de 117 millones de archivos
Aug2020 Un error en un bucket S3 expuso 182GB de datos de ciudadanos mayores de EE. UU. y CanadáEl bucket S3 mal configurado pertenecía a SeniorAdvisor, un sitio web de calificaciones y reseñas de consumidores.
July2020 Twilio: alguien irrumpió en nuestro silo de AWS S3 sin asegurar y añadió código 'no malicioso' a nuestro SDK de JavaScriptLos atacantes intentaron actualizar la librería de JavaScript alojada en los buckets S3 para que otros clientes la descargaran
Jan 2020"Los buckets de AWS expuestos vuelven a estar implicados en múltiples fugas de datos"Se expusieron escaneos de pasaportes, documentos fiscales, verificaciones de antecedentes, solicitudes de empleo, reclamaciones de gastos, contratos, correos electrónicos y detalles salariales de miles de consultores que trabajan en el Reino Unido.
June 2020"Se expusieron 7.2 millones de registros, pero no de la aplicación BHIM"
Oct 2018Una base de datos mal configurada expone miles de archivos de pacientes de MedCall Advisorsnombres, direcciones de correo electrónico y postales, números de teléfono, fechas de nacimiento y números de Seguro Social. Otros archivos contenían grabaciones de evaluaciones de pacientes y conversaciones con médicos, junto con medicamentos, alergias y otros datos personales de salud detallados.
Jun 2019Un servidor AWS S3 filtra datos de empresas de Fortune 100: Ford, Netflix, TD BankAttunity, una empresa israelí de TI que proporciona servicios de gestión de datos, almacenamiento y replicación para las mayores empresas del mundo, expuso algunos datos de sus clientes después de dejar tres buckets de Amazon S3 expuestos en internet sin contraseña.
May 2019 Cómo un proveedor para la mitad de Fortune 100 expuso un terabyte de copias de seguridad
Mar 2018Registros médicos y grabaciones de paciente-médico fueron expuestosinformación de empleados de 181 ubicaciones de negocio, así como información personal identificable (PII) de casi 3,000 individuos fue expuesta públicamente en un sin asegurar
Mar 2018Un sitio de joyería filtra accidentalmente datos personales (¡y contraseñas en texto plano!) de 1.3 millones de usuariosdirecciones, códigos postales, direcciones de correo electrónico y direcciones IP. También afirma que la base de datos contenía contraseñas en texto plano
Feb 2018Bucket S3 abierto al mundo: Octolynombres reales, direcciones, números de teléfono, direcciones de correo electrónico
Jan 22 Registros médicos sensibles en un bucket de AWS descubiertos como accesibles públicamente
Dec 2017Alteryx dejó un bucket S3 abierto para usuarios anónimos: 120 millones de hogares estadounidenses expuestosDirecciones de hogar, información de contacto, estado de hipotecas, historiales financieros
Nov 2017111 GB de información interna de clientes de National Credit Federation, un servicio de reparación de crédito con sede en Tampa, Florida- SSN - Licencias de conducir, informes de crédito
Nov 2017 Uber, el hackeo ocurrido un par de meses atrás salió a la luz en noviembre de 2017>información personal de 57 millones de usuarios de Uber y números de licencia de conducir
Nov 2017Una filtración de la NSA expone Red Disk, el sistema de inteligencia fallido del Ejército100 gigabytes de datos de un proyecto de inteligencia del Ejército, con nombre en clave "Red Disk".
Nov 2017 Fuga de datos en Australia: datos sensibles de casi 50,000 empleados gubernamentales y del sector privado expuestos públicamenteBucket S3 dejado abierto por un contratista
Oct 2017 Cómo una fuga en la nube expuso el negocio de Accenture
Oct 2017Un servicio de monitoreo de pacientes en el hogar filtra datos médicos privados en líneaAmazon S3 accesible públicamente: 47.5 GB / 316,363
Sep 2017 Viacom: bucket S3 abierto con claves de AWS, contraseñas y otra información sensible Bucket S3 abierto al mundo
Sep 2017Un bucket S3 con fugas derrama los datos de miles de personas con autorización de seguridad de EE. UU.- Bucket abierto al mundo en la cuenta de pruebas
Sep 2017Millones de registros de clientes de Time Warner Cable expuestos en una fuga de datos de un tercero
August 2017 Fuga de datos de Indian Creditseva
August 2017 Un bucket AWS S3 abierto filtró datos de un servicio de reservas hoteleras
July 2017 El bucket S3 estaba configurado para autenticar a todos los usuarios de AWS, no solo a los usuarios de Dow Jones
July 2017Una fuga masiva de WWE expone direcciones, etnias y más de 3 millones de fanáticos de la lucha libre
July 2017Verizon, el principal proveedor de telecomunicaciones, ha sufrido una brecha de seguridad de datos con los datos personales de más de 14 millones de clientes estadounidenses expuestos en Internet
June 2017Información personal de más de 198 millones de votantes registrados en EE. UU. fue expuesta
May 2017Un importante contratista de defensa dejó archivos sensibles del Pentágono en un servidor de Amazon sin contraseña
May 2017 Una empresa de seguridad encuentra un bucket sin asegurar con imágenes militares de EE. UU. en AWS
April 2017Una empresa de préstamos automotrices de California dejó expuestos los nombres, direcciones, puntajes crediticios y números parciales de Seguro Social de hasta 1 millón de personas
Feb 2017 MENSAJES DE VOZ DE NIÑOS FILTRADOS EN LA BREACHA DE LA BASE DE DATOS DE CLOUDPETS
Jan 2017 Mala configuración del bucket S3 de Paytm que permitía operaciones PUT
March 2013Miles de buckets de Amazon S3 quedaron abiertos exponiendo datos privados
#Organización / FechaCausa raíz / Exposición de credencialesImpacto y detallesRelevancia para claves estáticas / uso de S3
1Campaña a gran escala de base de datos de claves AWS y ransomware (2025)Un servidor público expuso más de 158 millones de registros de claves secretas de AWS; se utilizaron 1,229 claves activas para cifrar buckets S3 y exigir rescate.Los atacantes cifraron datos de S3 usando SSE-C sin que el propietario lo supiera.Demuestra que las claves estáticas se convierten en mercancías → objetivo directo de ransomware contra S3.
4Gran fuga de variables de entorno (2024)Estudio de Palo Alto Networks: más de 90,000 archivos .env filtrados; 1,185 contenían claves de acceso de AWS.Claves filtradas desde repositorios, registros de CI/CD y archivos mal configurados.Refuerza que las claves estáticas/de larga duración terminan en todas partes → credenciales de alto riesgo.
5Prueba de token canario de un desarrollador (2024)Un investigador colocó una clave AWS falsa en GitHub; fue utilizada en cuestión de minutos (días cuando se colocó solo en un sitio web).Demostró el escaneo activo de claves AWS en código público.Prueba que la ventana entre exposición y compromiso es de minutos → se requieren detección y rotación rápidas.
6Fuga de un ingeniero de AWS (enero de 2020)Un repositorio público de GitHub de un ingeniero de AWS contenía credenciales del sistema, incluidos pares de claves de AWS (uno llamado rootkey.csv).El repositorio fue descubierto en ~30 minutos; AWS lo remedió el mismo día.Incluso los proveedores de nube cometen errores humanos → el escaneo continuo es esencial.
7Exposiciones genéricas en repositorios de código (2019–2020)Múltiples casos de claves AWS comprometidas en GitHub/VCS; publicaciones de Medium destacan fugas accidentales y automatización de atacantes.A menudo pasan desapercibidas, pero acumulan una gran superficie de ataque.Enfatiza la importancia de escanear en busca de AKIA..., revisar las fechas de último uso y deshabilitar claves obsoletas.
8Investigación de reconocimiento S3 con honey-buckets (2023)Los investigadores desplegaron honey-buckets que mostraron escaneos/descargas/eliminaciones automatizadas tan pronto como aparecían credenciales o endpoints.Mostró un reconocimiento automatizado constante en el mundo real.Demuestra que una vez que las claves o los endpoints se filtran, S3 se convierte en un objetivo inmediato.
9www.codespaces.com (17 de junio de 2014)el atacante obtuvo acceso a una de las claves de acceso IAM de AWS de Code Spaces. El método exacto nunca ha sido 100% confirmado públicamente, pero toda la evidencia apunta a: Vector probable: una clave de acceso de AWS comprometida. Esta clave permitió al atacante: Iniciar sesión en la consola de AWSLa empresa fue cerradaSí, una sola clave de AWS puede tumbar una empresa