
Chronologie organisée des erreurs de configuration des buckets S3 AWS, des données exposées et des identifiants IAM divulgués, avec des liens vers les incidents pour les défenseurs et chercheurs en sécurité cloud.
N'hésitez pas à envoyer une PR si vous connaissez d'autres fuites
| Date | Description | Notes |
|---|---|---|
| Sept. 2017 | Des serveurs Elasticsearch hébergés sur AWS détournés |
| Sept. 2023 | Les données confidentielles de PricewaterhouseCoopers (PwC) Nigéria ont été volées | Les 24 668 fichiers exposés comprennent : des copies de passeports/pièces d'identité délivrées par le gouvernement, des CV avec numéros de téléphone, adresses personnelles et e-mail, et d'autres informations privées, des copies de diplômes/certificats universitaires |
| Août 2023 | MPD FM, une société de gestion d'installations et de sécurité fournissant des services à divers ministères britanniques | Passeports/VISAs/pièces d'identité nationales/permis de conduire/actes de naissance/rapports de vérification/contrôles du droit au travail/contrats de travail/justificatifs de domicile/relevés bancaires |
| Mai 2023 | Capita, géant de l'externalisation basé à Londres | exposées sur Internet depuis 2016, contenant environ 3 000 fichiers pour un total de 655 Go |
| Janv. 2023 | Pegasus Airlines a divulgué 6,5 To de données dans une bourde de bucket AWS S3 | La compagnie aérienne a divulgué 6,5 To |
| Août 2022 | Une mauvaise configuration du cloud expose 3 To de données aéroportuaires sensibles dans un bucket Amazon S3 : « Des vies en jeu » | C'est vraiment beaucoup de données sur S3 |
| Juillet 2022 | Les buckets S3 de McGraw Hill ont exposé les notes et informations personnelles de 100 000 étudiants | 22 To de données et plus de 117 millions de fichiers |
| Août 2020 | Une erreur de bucket S3 a exposé 182 Go de données de citoyens âgés des États-Unis et du Canada | Le bucket S3 mal configuré appartenait à SeniorAdvisor, un site d'évaluation et d'avis des consommateurs. |
| Juillet 2020 | Twilio : quelqu'un s'est introduit dans notre silo AWS S3 non sécurisé et a ajouté du code « non malveillant » à notre SDK JavaScript | Les attaquants ont tenté de mettre à jour la bibliothèque JavaScript hébergée sur les buckets S3 afin qu'elle puisse être récupérée par d'autres clients |
| Janv. 2020 | « Des buckets AWS exposés à nouveau impliqués dans de multiples fuites de données » | Des scans de passeports, des documents fiscaux, des vérifications d'antécédents, des candidatures, des notes de frais, des contrats, des e-mails et des détails de salaire concernant des milliers de consultants travaillant au Royaume-Uni ont été exposés. |
| Juin 2020 | « 7,2 millions d'enregistrements ont été exposés, mais pas depuis l'application BHIM » |
| Oct. 2018 | Une base de données mal configurée compromet des milliers de dossiers de patients de MedCall Advisors | noms, adresses e-mail et postales, numéros de téléphone, dates de naissance et numéros de sécurité sociale. D'autres fichiers contenaient des enregistrements d'évaluations de patients et de conversations avec les médecins, ainsi que des médicaments, des allergies et d'autres données de santé personnelles détaillées. |
| Juin 2019 | Un serveur AWS S3 divulgue des données d'entreprises du Fortune 100 : Ford, Netflix, TD Bank | Attunity, une entreprise israélienne de services informatiques offrant des services de gestion de données, d'entreposage et de réplication pour les plus grandes entreprises mondiales, a exposé une partie des données de ses clients après avoir laissé trois buckets Amazon S3 exposés sur Internet sans mot de passe. |
| Mai 2019 | Comment un fournisseur de la moitié du Fortune 100 a exposé un téraoctet de sauvegardes |
| Mars 2018 | Des dossiers médicaux et des enregistrements patient-médecin ont été exposés | des informations sur les employés de 181 établissements commerciaux, ainsi que des informations personnellement identifiables (PII) de près de 3 000 personnes ont été exposées publiquement dans un environnement non sécurisé |
| Mars 2018 | Un site de bijouterie divulgue accidentellement les données personnelles (et les mots de passe en clair !) de 1,3 million d'utilisateurs | adresses, codes postaux, adresses e-mail et adresses IP. Il affirme également que la base de données contenait des mots de passe en clair |
| Févr. 2018 | Bucket S3 ouvert au monde entier : Octoly | noms réels, adresses, numéros de téléphone, adresses e-mail |
| 22 janv. | Des dossiers médicaux sensibles sur un bucket AWS se sont révélés accessibles au public |
| Déc. 2017 | Alteryx laisse un bucket S3 ouvert à tout utilisateur anonyme : 120 millions de foyers américains exposés | adresses personnelles, informations de contact, statut hypothécaire, historiques financiers |
| Nov. 2017 | 111 Go d'informations internes clients de la National Credit Federation, un service de réparation de crédit basé à Tampa, en Floride | - SSN - permis de conduire, rapports de crédit |
| Nov. 2017 | Uber, le piratage survenu il y a quelques mois a été mis en lumière en novembre 2017> | informations personnelles de 57 millions d'utilisateurs Uber et numéros de permis de conduire |
| Nov. 2017 | Une fuite de la NSA expose Red Disk, le système de renseignement raté de l'Armée | 100 gigaoctets de données provenant d'un projet de renseignement de l'Armée, nommé « Red Disk » |
| Nov. 2017 | Fuite de données en Australie : les données sensibles de près de 50 000 employés publics et privés exposées publiquement | Un bucket S3 laissé ouvert par un sous-traitant |
| Oct. 2017 | Comment une fuite dans le cloud a exposé les affaires d'Accenture |
| Oct. 2017 | Le service de surveillance à domicile des patients divulgue des données médicales privées en ligne | bucket Amazon S3 accessible publiquement 47,5 Go / 316 363 |
| Sept. 2017 | Viacom : un bucket S3 ouvert contenant des clés AWS, des mots de passe et d'autres informations sensibles | bucket S3 ouvert au monde entier |
| Sept. 2017 | Un bucket S3 qui fuit déverse les données de milliers de personnes détenant une habilitation de sécurité américaine | - Bucket ouvert au monde entier dans le compte de test |
| Sept. 2017 | Des millions de dossiers clients de Time Warner Cable exposés lors d'une fuite de données chez un tiers |
| Août 2017 | Fuite de données indienne de Creditseva |
| Août 2017 | Un bucket AWS S3 ouvert a divulgué les données d'un service de réservation d'hôtels |
| Juillet 2017 | Le bucket S3 était configuré pour authentifier tous les utilisateurs AWS, pas seulement ceux de Dow Jones |
| Juillet 2017 | Fuite massive de la WWE : les adresses, ethnies et plus de 3 millions de fans de catch exposés |
| Juin 2017 | Les informations personnelles de plus de 198 millions d'électeurs américains inscrits ont été exposées |
| Mai 2017 | Un important sous-traitant de la défense a laissé des fichiers sensibles du Pentagone sur un serveur Amazon sans mot de passe |
| Mai 2017 | Une société de sécurité découvre un bucket non sécurisé d'images militaires américaines sur AWS |
| Avril 2017 | Une société californienne de prêts automobiles a laissé exposés les noms, adresses, scores de crédit et numéros de sécurité sociale partiels de jusqu'à 1 million de personnes |
| Févr. 2017 | DES MESSAGES VOCAUX D'ENFANTS DIVULGUÉS LORS D'UNE VIOLATION DE LA BASE DE DONNÉES CLOUDPETS |
| Janv. 2017 | Mauvaise configuration du bucket S3 de Paytm permettant des opérations PUT |
| Mars 2013 | Des milliers de buckets Amazon S3 laissés ouverts exposant des données privées |
| # | Organisation / Date | Cause racine / Exposition des identifiants | Impact et détails | Pertinence pour les clés statiques / utilisation de S3 |
|---|
| 1 | Campagne à grande échelle de base de données de clés AWS et de rançongiciel (2025) | Un serveur public a exposé plus de 158 millions d'enregistrements de clés secrètes AWS ; 1 229 clés actives ont été utilisées pour chiffrer des buckets S3 et exiger une rançon. | Les attaquants ont chiffré des données S3 à l'aide de SSE-C sans que le propriétaire en ait connaissance. | Démontre que les clés statiques deviennent des marchandises → ciblage direct par des rançongiciels sur S3. |
| 4 | Grande fuite de variables d'environnement (2024) | Étude de Palo Alto Networks : plus de 90 000 fichiers .env divulgués ; 1 185 contenaient des clés d'accès AWS. | Clés divulguées depuis des dépôts, des journaux CI/CD, des fichiers mal configurés. | Renforce le fait que les clés statiques/de longue durée se retrouvent partout → identifiants à haut risque. |
| 5 | Test de jeton canari par un développeur (2024) | Un chercheur a placé une fausse clé AWS sur GitHub ; elle a été utilisée en quelques minutes (des jours lorsqu'elle était placée uniquement sur un site Web). | A démontré l'analyse active de clés AWS dans le code public. | Prouve que la fenêtre entre l'exposition et la compromission est de quelques minutes → détection et rotation rapides requises. |
| 6 | Fuite d'un ingénieur AWS (janv. 2020) | Un dépôt GitHub public d'un ingénieur AWS contenait des identifiants système, y compris des paires de clés AWS (l'une nommée rootkey.csv). | Dépôt découvert en ~30 minutes ; AWS a corrigé le jour même. | Même les fournisseurs de cloud commettent des erreurs humaines → une analyse continue est essentielle. |
| 7 | Expositions génériques de dépôts de code (2019-2020) | De nombreux cas de clés AWS commitées sur GitHub/VCS ; des articles Medium mettent en évidence les fuites accidentelles et l'automatisation des attaquants. | Souvent inaperçues mais représentant collectivement une grande surface d'attaque. | Souligne l'importance d'analyser les AKIA..., de vérifier les dates de dernière utilisation et de désactiver les clés obsolètes. |
| 8 | Recherche de reconnaissance S3 avec honey-buckets (2023) | Des chercheurs ont déployé des honey-buckets montrant des analyses/téléchargements/suppressions automatisés dès que des identifiants ou des points de terminaison apparaissaient. | A montré une reconnaissance automatisée constante dans la nature. | Démontre qu'une fois que des clés ou des points de terminaison fuient, S3 devient une cible immédiate. |
| 9 | www.codespaces.com (17 juin 2014) | L'attaquant a obtenu l'accès à l'une des clés d'accès AWS IAM de Code Spaces. La méthode exacte n'a jamais été confirmée publiquement à 100 %, mais tous les indices pointent vers : vecteur probable : une clé d'accès AWS compromise. Cette clé a permis à l'attaquant de : se connecter à la console AWS | L'entreprise a été mise à l'arrêt | Oui, une seule clé AWS peut faire tomber une entreprise |