Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
s3-leaks — Chronologie organisée des erreurs de configuration des buckets S3 AWS, des données exposées et des identifiants IAM divulgués, avec des liens vers les incidents pour les défenseurs et chercheurs en sécurité cloud. | Kitploit
Outils/GitHubGitHub/nagwww/s3-leaks
Sécurité de l'Infrastructure CloudSécurité CloudRenseignement sur les MenacesMauvaise ConfigurationRessources Organisées
GitHubnagwww/s3-leaks

s3-leaks

Chronologie organisée des erreurs de configuration des buckets S3 AWS, des données exposées et des identifiants IAM divulgués, avec des liens vers les incidents pour les défenseurs et chercheurs en sécurité cloud.

Voir le dépôt
45750il y a 17h 42mVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

s3-leaks

Liste des fuites AWS S3

N'hésitez pas à envoyer une PR si vous connaissez d'autres fuites

DateDescriptionNotes
Avril 2025 Pensées sur les identifiants de clé d'accès AWS issus d'un bucket S3Les clés du royaume AWS
Mars 2025 16 000 abonnés aux journaux Nine en Australienom, adresse postale et/ou adresse e-mail
Janv. 2025 La station de télévision Valley News Live basée dans le Dakota du Nord avait plus de 1,8 million de fichiersPlus d'un million des fichiers exposés étaient des CV et candidatures contenant des noms, numéros de téléphone, adresses personnelles et e-mail, dates de naissance, historiques d'emploi, parcours éducatifs
Janv. 2025 WebWork - suivi du temps et de la productivité des travailleurs à distance et services de facturation13 millions de logs et captures d'écran
Déc. 2024 opération ayant analysé des millions de sites Web, exploitant des vulnérabilités dans des sites publics mal configurés
Nov. 2023 La MTC est une agence gouvernementale responsable de la planification et du financement des transports régionaux dans la baie de San Francisco.Fichiers PDF contenant les noms complets et les adresses personnelles des titulaires de permis de stationnement de covoiturage du Bay Area Rapid Transit (BART)
Oct. 2023Le portail logistique national de l’Inde a exposé des données personnelles sensibles et des registres commerciauxExposé des données personnelles sensibles et divers registres commerciaux publics et privés.
Sept. 2023 La WBSC, dont le siège est en Suisse, a été créée en 2013bucket stockant près de 48 000 fichiers, dont des copies de 4 600 passeports nationaux.

ElasticSearch

DateDescriptionNotes
Sept. 2017 Des serveurs Elasticsearch hébergés sur AWS détournés

Identifiants statiques AWS IAM

Incidents publics impliquant des clés statiques AWS IAM ou des identifiants AWS exposés

Télécharger l’outil
Sept. 2023 Les données confidentielles de PricewaterhouseCoopers (PwC) Nigéria ont été voléesLes 24 668 fichiers exposés comprennent : des copies de passeports/pièces d'identité délivrées par le gouvernement, des CV avec numéros de téléphone, adresses personnelles et e-mail, et d'autres informations privées, des copies de diplômes/certificats universitaires
Août 2023 MPD FM, une société de gestion d'installations et de sécurité fournissant des services à divers ministères britanniquesPasseports/VISAs/pièces d'identité nationales/permis de conduire/actes de naissance/rapports de vérification/contrôles du droit au travail/contrats de travail/justificatifs de domicile/relevés bancaires
Mai 2023Capita, géant de l'externalisation basé à Londresexposées sur Internet depuis 2016, contenant environ 3 000 fichiers pour un total de 655 Go
Janv. 2023Pegasus Airlines a divulgué 6,5 To de données dans une bourde de bucket AWS S3La compagnie aérienne a divulgué 6,5 To
Août 2022Une mauvaise configuration du cloud expose 3 To de données aéroportuaires sensibles dans un bucket Amazon S3 : « Des vies en jeu »C'est vraiment beaucoup de données sur S3
Juillet 2022Les buckets S3 de McGraw Hill ont exposé les notes et informations personnelles de 100 000 étudiants22 To de données et plus de 117 millions de fichiers
Août 2020 Une erreur de bucket S3 a exposé 182 Go de données de citoyens âgés des États-Unis et du CanadaLe bucket S3 mal configuré appartenait à SeniorAdvisor, un site d'évaluation et d'avis des consommateurs.
Juillet 2020 Twilio : quelqu'un s'est introduit dans notre silo AWS S3 non sécurisé et a ajouté du code « non malveillant » à notre SDK JavaScriptLes attaquants ont tenté de mettre à jour la bibliothèque JavaScript hébergée sur les buckets S3 afin qu'elle puisse être récupérée par d'autres clients
Janv. 2020« Des buckets AWS exposés à nouveau impliqués dans de multiples fuites de données »Des scans de passeports, des documents fiscaux, des vérifications d'antécédents, des candidatures, des notes de frais, des contrats, des e-mails et des détails de salaire concernant des milliers de consultants travaillant au Royaume-Uni ont été exposés.
Juin 2020« 7,2 millions d'enregistrements ont été exposés, mais pas depuis l'application BHIM »
Oct. 2018Une base de données mal configurée compromet des milliers de dossiers de patients de MedCall Advisorsnoms, adresses e-mail et postales, numéros de téléphone, dates de naissance et numéros de sécurité sociale. D'autres fichiers contenaient des enregistrements d'évaluations de patients et de conversations avec les médecins, ainsi que des médicaments, des allergies et d'autres données de santé personnelles détaillées.
Juin 2019Un serveur AWS S3 divulgue des données d'entreprises du Fortune 100 : Ford, Netflix, TD BankAttunity, une entreprise israélienne de services informatiques offrant des services de gestion de données, d'entreposage et de réplication pour les plus grandes entreprises mondiales, a exposé une partie des données de ses clients après avoir laissé trois buckets Amazon S3 exposés sur Internet sans mot de passe.
Mai 2019 Comment un fournisseur de la moitié du Fortune 100 a exposé un téraoctet de sauvegardes
Mars 2018Des dossiers médicaux et des enregistrements patient-médecin ont été exposésdes informations sur les employés de 181 établissements commerciaux, ainsi que des informations personnellement identifiables (PII) de près de 3 000 personnes ont été exposées publiquement dans un environnement non sécurisé
Mars 2018Un site de bijouterie divulgue accidentellement les données personnelles (et les mots de passe en clair !) de 1,3 million d'utilisateursadresses, codes postaux, adresses e-mail et adresses IP. Il affirme également que la base de données contenait des mots de passe en clair
Févr. 2018Bucket S3 ouvert au monde entier : Octolynoms réels, adresses, numéros de téléphone, adresses e-mail
22 janv. Des dossiers médicaux sensibles sur un bucket AWS se sont révélés accessibles au public
Déc. 2017Alteryx laisse un bucket S3 ouvert à tout utilisateur anonyme : 120 millions de foyers américains exposésadresses personnelles, informations de contact, statut hypothécaire, historiques financiers
Nov. 2017111 Go d'informations internes clients de la National Credit Federation, un service de réparation de crédit basé à Tampa, en Floride- SSN - permis de conduire, rapports de crédit
Nov. 2017 Uber, le piratage survenu il y a quelques mois a été mis en lumière en novembre 2017>informations personnelles de 57 millions d'utilisateurs Uber et numéros de permis de conduire
Nov. 2017Une fuite de la NSA expose Red Disk, le système de renseignement raté de l'Armée100 gigaoctets de données provenant d'un projet de renseignement de l'Armée, nommé « Red Disk »
Nov. 2017 Fuite de données en Australie : les données sensibles de près de 50 000 employés publics et privés exposées publiquementUn bucket S3 laissé ouvert par un sous-traitant
Oct. 2017 Comment une fuite dans le cloud a exposé les affaires d'Accenture
Oct. 2017Le service de surveillance à domicile des patients divulgue des données médicales privées en lignebucket Amazon S3 accessible publiquement 47,5 Go / 316 363
Sept. 2017 Viacom : un bucket S3 ouvert contenant des clés AWS, des mots de passe et d'autres informations sensibles bucket S3 ouvert au monde entier
Sept. 2017Un bucket S3 qui fuit déverse les données de milliers de personnes détenant une habilitation de sécurité américaine- Bucket ouvert au monde entier dans le compte de test
Sept. 2017Des millions de dossiers clients de Time Warner Cable exposés lors d'une fuite de données chez un tiers
Août 2017 Fuite de données indienne de Creditseva
Août 2017 Un bucket AWS S3 ouvert a divulgué les données d'un service de réservation d'hôtels
Juillet 2017 Le bucket S3 était configuré pour authentifier tous les utilisateurs AWS, pas seulement ceux de Dow Jones
Juillet 2017Fuite massive de la WWE : les adresses, ethnies et plus de 3 millions de fans de catch exposés
Juillet 2017Verizon, le principal fournisseur de télécommunications, a subi une violation de données avec les informations personnelles de plus de 14 millions de clients américains exposées sur Internet
Juin 2017Les informations personnelles de plus de 198 millions d'électeurs américains inscrits ont été exposées
Mai 2017Un important sous-traitant de la défense a laissé des fichiers sensibles du Pentagone sur un serveur Amazon sans mot de passe
Mai 2017 Une société de sécurité découvre un bucket non sécurisé d'images militaires américaines sur AWS
Avril 2017Une société californienne de prêts automobiles a laissé exposés les noms, adresses, scores de crédit et numéros de sécurité sociale partiels de jusqu'à 1 million de personnes
Févr. 2017 DES MESSAGES VOCAUX D'ENFANTS DIVULGUÉS LORS D'UNE VIOLATION DE LA BASE DE DONNÉES CLOUDPETS
Janv. 2017 Mauvaise configuration du bucket S3 de Paytm permettant des opérations PUT
Mars 2013Des milliers de buckets Amazon S3 laissés ouverts exposant des données privées
#Organisation / DateCause racine / Exposition des identifiantsImpact et détailsPertinence pour les clés statiques / utilisation de S3
1Campagne à grande échelle de base de données de clés AWS et de rançongiciel (2025)Un serveur public a exposé plus de 158 millions d'enregistrements de clés secrètes AWS ; 1 229 clés actives ont été utilisées pour chiffrer des buckets S3 et exiger une rançon.Les attaquants ont chiffré des données S3 à l'aide de SSE-C sans que le propriétaire en ait connaissance.Démontre que les clés statiques deviennent des marchandises → ciblage direct par des rançongiciels sur S3.
4Grande fuite de variables d'environnement (2024)Étude de Palo Alto Networks : plus de 90 000 fichiers .env divulgués ; 1 185 contenaient des clés d'accès AWS.Clés divulguées depuis des dépôts, des journaux CI/CD, des fichiers mal configurés.Renforce le fait que les clés statiques/de longue durée se retrouvent partout → identifiants à haut risque.
5Test de jeton canari par un développeur (2024)Un chercheur a placé une fausse clé AWS sur GitHub ; elle a été utilisée en quelques minutes (des jours lorsqu'elle était placée uniquement sur un site Web).A démontré l'analyse active de clés AWS dans le code public.Prouve que la fenêtre entre l'exposition et la compromission est de quelques minutes → détection et rotation rapides requises.
6Fuite d'un ingénieur AWS (janv. 2020)Un dépôt GitHub public d'un ingénieur AWS contenait des identifiants système, y compris des paires de clés AWS (l'une nommée rootkey.csv).Dépôt découvert en ~30 minutes ; AWS a corrigé le jour même.Même les fournisseurs de cloud commettent des erreurs humaines → une analyse continue est essentielle.
7Expositions génériques de dépôts de code (2019-2020)De nombreux cas de clés AWS commitées sur GitHub/VCS ; des articles Medium mettent en évidence les fuites accidentelles et l'automatisation des attaquants.Souvent inaperçues mais représentant collectivement une grande surface d'attaque.Souligne l'importance d'analyser les AKIA..., de vérifier les dates de dernière utilisation et de désactiver les clés obsolètes.
8Recherche de reconnaissance S3 avec honey-buckets (2023)Des chercheurs ont déployé des honey-buckets montrant des analyses/téléchargements/suppressions automatisés dès que des identifiants ou des points de terminaison apparaissaient.A montré une reconnaissance automatisée constante dans la nature.Démontre qu'une fois que des clés ou des points de terminaison fuient, S3 devient une cible immédiate.
9www.codespaces.com (17 juin 2014)L'attaquant a obtenu l'accès à l'une des clés d'accès AWS IAM de Code Spaces. La méthode exacte n'a jamais été confirmée publiquement à 100 %, mais tous les indices pointent vers : vecteur probable : une clé d'accès AWS compromise. Cette clé a permis à l'attaquant de : se connecter à la console AWSL'entreprise a été mise à l'arrêtOui, une seule clé AWS peut faire tomber une entreprise