
AWS S3 बकेट की गलत कॉन्फ़िगरेशन, उजागर डेटा और लीक हुई IAM क्रेडेंशियल्स की चयनित समयरेखा, जिसमें क्लाउड सुरक्षा रक्षकों और शोधकर्ताओं के लिए घटना लिंक शामिल हैं।
यदि आपको अन्य लीक के बारे में पता हो तो बेझिझक PR भेजें
| दिनांक | विवरण | नोट्स |
|---|---|---|
| Sep 2017 | AWS पर होस्ट किए गए Elasticsearch सर्वर हाईजैक किए गए |
| उजागर 24,668 फ़ाइलों में शामिल हैं: पासपोर्ट/सरकारी जारी ID की प्रतियां, फ़ोन नंबर, घर और ईमेल पते और अन्य निजी जानकारी वाले रिज़्यूमे, डिग्री/विश्वविद्यालय प्रमाणपत्रों की प्रतियां |
| August 2023 | MPD FM, एक सुविधा प्रबंधन और सुरक्षा कंपनी जो विभिन्न यूके सरकारी विभागों को सेवाएं प्रदान करती है | पासपोर्ट/ वीज़ा/ राष्ट्रीय ID/ ड्राइविंग लाइसेंस/ जन्म प्रमाण पत्र/ वेटिंग रिपोर्ट/ कार्य-का-अधिकार जांच/ नौकरी अनुबंध/ पते का प्रमाण/ बैंक स्टेटमेंट |
| May 2023 | लंदन स्थित आउटसोर्सिंग दिग्गज Capita | 2016 से इंटरनेट पर उजागर था, इसमें लगभग 3,000 फ़ाइलें थीं जिनका कुल आकार 655GB था |
| Jan 2023 | Pegasus Airlines ने AWS S3 बकेट की गड़बड़ी में 6.5TB डेटा लीक किया | एयरलाइंस ने 6.5TB लीक किया |
| Aug 2022 | क्लाउड गलत कॉन्फ़िगरेशन ने Amazon S3 बकेट में 3TB संवेदनशील हवाईअड्डा डेटा उजागर किया: 'जानें दांव पर हैं' | यह निश्चित रूप से S3 पर बहुत सारा डेटा है |
| July 2022 | McGraw Hill के S3 बकेट ने 100,000 छात्रों के ग्रेड और व्यक्तिगत जानकारी उजागर की | 22 TB डेटा और 117 मिलियन से अधिक फ़ाइलें |
| Aug2020 | S3 बकेट की गड़बड़ी से अमेरिका, कनाडा के वरिष्ठ नागरिकों का 182GB डेटा उजागर हुआ | गलत कॉन्फ़िगर किया गया S3 बकेट SeniorAdvisor के स्वामित्व में था, जो एक उपभोक्ता रेटिंग और समीक्षा वेबसाइट है। |
| July2020 | Twilio: किसी ने हमारे असुरक्षित AWS S3 साइलो में घुसकर हमारे JavaScript SDK में 'गैर-दुर्भावनापूर्ण' कोड जोड़ दिया | हमलावरों ने s3 बकेट पर होस्ट की गई javascript लाइब्रेरी को अपडेट करने की कोशिश की ताकि इसे अन्य क्लाइंट उठा सकें |
| Jan 2020 | "उजागर AWS बकेट फिर से कई डेटा लीक में शामिल" | यूके में काम करने वाले हजारों सलाहकारों से संबंधित पासपोर्ट स्कैन, कर दस्तावेज़, पृष्ठभूमि जांच, नौकरी आवेदन, व्यय दावे, अनुबंध, ईमेल और वेतन विवरण उजागर हुए थे। |
| June 2020 | "7.2 मिलियन रिकॉर्ड उजागर हुए, लेकिन BHIM ऐप से नहीं" |
| Oct 2018 | गलत कॉन्फ़िगरेशन वाले डेटाबेस ने MedCall Advisors के हजारों रोगी फ़ाइलों का उल्लंघन किया | नाम, ईमेल और डाक पते, फ़ोन नंबर, जन्म तिथियाँ और सामाजिक सुरक्षा नंबर। अन्य फ़ाइलों में रोगी मूल्यांकन और डॉक्टरों के साथ बातचीत की रिकॉर्डिंग, साथ ही दवाएँ, एलर्जी और अन्य विस्तृत व्यक्तिगत स्वास्थ्य डेटा शामिल थे। |
| Jun 2019 | AWS S3 सर्वर Fortune 100 कंपनियों का डेटा लीक करता है: Ford, Netflix, TD Bank | Attunity, एक इज़राइली आईटी फर्म जो दुनिया की सबसे बड़ी कंपनियों के लिए डेटा प्रबंधन, वेयरहाउसिंग और प्रतिकृति सेवाएं प्रदान करती है, ने तीन Amazon S3 बकेट को बिना पासवर्ड के इंटरनेट पर खुला छोड़ने के बाद अपने कुछ ग्राहकों का डेटा उजागर कर दिया। |
| May 2019 | कैसे Fortune 100 की आधी कंपनियों के लिए एक विक्रेता ने एक टेराबाइट बैकअप उजागर किया |
| Mar 2018 | मेडिकल रिकॉर्ड और रोगी-डॉक्टर रिकॉर्डिंग उजागर हुए | 181 व्यावसायिक स्थानों के कर्मचारियों की जानकारी, साथ ही लगभग 3,000 व्यक्तियों की व्यक्तिगत पहचान योग्य जानकारी (PII), एक असुरक्षित में सार्वजनिक रूप से उजागर हुई थी |
| Mar 2018 | ज्वेलरी साइट ने गलती से 1.3M उपयोगकर्ताओं की व्यक्तिगत जानकारी (और प्लेनटेक्स्ट पासवर्ड!) लीक कर दी | पते, ज़िप-कोड, ईमेल पते और IP पते। उन्होंने यह भी दावा किया कि डेटाबेस में प्लेनटेक्स्ट पासवर्ड थे |
| Feb 2018 | S3 बकेट दुनिया के लिए खुला: Octoly | वास्तविक नाम, पते, फ़ोन नंबर, ईमेल पते |
| Jan 22 | AWS बकेट पर संवेदनशील मेडिकल रिकॉर्ड सार्वजनिक रूप से सुलभ पाए गए |
| Dec 2017 | Alteryx ने S3 बकेट को अनाम उपयोगकर्ता के लिए खुला छोड़ दिया: 120m अमेरिकी परिवार उजागर | घर के पते, संपर्क जानकारी, बंधक स्थिति, वित्तीय इतिहास |
| Nov 2017 | टाम्पा, फ्लोरिडा स्थित क्रेडिट मरम्मत सेवा, National Credit Federation से 111 GB आंतरिक ग्राहक जानकारी | - SSN - ड्राइवर लाइसेंस, क्रेडिट रिपोर्ट |
| Nov 2017 | Uber, कुछ महीने पहले हुआ हैक नवंबर 2017 में सामने आया> | 57 मिलियन Uber उपयोगकर्ताओं की व्यक्तिगत जानकारी और ड्राइवर लाइसेंस नंबर |
| Nov 2017 | NSA लीक ने सेना की विफल खुफिया प्रणाली Red Disk को उजागर किया | सेना के एक खुफिया परियोजना से 100 गीगाबाइट डेटा, जिसका कोडनेम "Red Disk" था। |
| Nov 2017 | ऑस्ट्रेलिया डेटा लीक: लगभग 50,000 सरकारी और निजी कर्मचारियों का संवेदनशील डेटा सार्वजनिक रूप से उजागर | एक ठेकेदार द्वारा S3 बकेट खुला छोड़ दिया गया |
| Oct 2017 | कैसे एक क्लाउड लीक ने Accenture के व्यवसाय को उजागर किया |
| Oct 2017 | पेशेंट होम मॉनिटरिंग सर्विस ने निजी मेडिकल डेटा ऑनलाइन लीक किया | सार्वजनिक रूप से सुलभ Amazon S3 47.5 GB / 316,363 |
| Sep 2017 | Viacom: AWS कुंजियों, पासवर्ड और अन्य संवेदनशील जानकारी वाला खुला S3 बकेट | S3 बकेट दुनिया के लिए खुला |
| Sep 2017 | लीकी S3 बकेट ने US सुरक्षा मंजूरी वाले हजारों लोगों के विवरण उजागर किए | - परीक्षण खाते में बकेट दुनिया के लिए खुला था |
| Sep 2017 | थर्ड-पार्टी डेटा लीक में लाखों Time Warner Cable ग्राहक रिकॉर्ड उजागर हुए |
| August 2017 | भारतीय Creditseva डेटा उल्लंघन |
| August 2017 | खुले AWS S3 बकेट ने होटल बुकिंग सेवा का डेटा लीक किया |
| July 2017 | S3 बकेट को सभी AWS उपयोगकर्ताओं को प्रमाणित करने के लिए सेट किया गया था, न कि केवल Dow Jones उपयोगकर्ताओं को |
| July 2017 | बड़े पैमाने पर WWE लीक ने 3 मिलियन कुश्ती प्रशंसकों के पते, जातीयताएं और बहुत कुछ उजागर किया |
| July 2017 | प्रमुख दूरसंचार प्रदाता Verizon ने डेटा सुरक्षा उल्लंघन झेला है, जिसमें 14 मिलियन से अधिक अमेरिकी ग्राहकों के व्यक्तिगत विवरण इंटरनेट पर उजागर हुए |
| June 2017 | 198 मिलियन से अधिक पंजीकृत अमेरिकी मतदाताओं की व्यक्तिगत जानकारी उजागर हुई थी |
| May 2017 | शीर्ष रक्षा ठेकेदार ने बिना पासवर्ड के Amazon सर्वर पर संवेदनशील पेंटागन फ़ाइलें छोड़ दीं |
| May 2017 | सुरक्षा कंपनी ने AWS पर अमेरिकी सैन्य छवियों का असुरक्षित बकेट खोजा |
| April 2017 | कैलिफोर्निया की एक ऑटो लोन कंपनी ने 1 मिलियन लोगों के नाम, पते, क्रेडिट स्कोर और आंशिक सामाजिक सुरक्षा नंबर उजागर छोड़ दिए |
| Feb 2017 | CLOUDPETS डेटाबेस उल्लंघन में बच्चों के वॉइस संदेश लीक हुए |
| Jan 2017 | Paytm S3 बकेट गलत कॉन्फ़िगरेशन जो PUT ऑपरेशन की अनुमति देता है |
| March 2013 | हजारों Amazon S3 बकेट खुले छोड़ दिए गए जिससे निजी डेटा उजागर हुआ |
| # | संगठन / दिनांक | मूल कारण / क्रेडेंशियल एक्सपोज़र | प्रभाव और विवरण | स्टैटिक कुंजियों / S3 उपयोग से प्रासंगिकता |
|---|
| 1 | बड़े पैमाने पर AWS कुंजी डेटाबेस और रैंसमवेयर अभियान (2025) | सार्वजनिक सर्वर ने >158M AWS गुप्त कुंजी रिकॉर्ड उजागर किए; 1,229 सक्रिय कुंजियों का उपयोग S3 बकेट को एन्क्रिप्ट करने और फिरौती मांगने के लिए किया गया। | हमलावरों ने मालिक की जानकारी के बिना SSE-C का उपयोग करके S3 डेटा एन्क्रिप्ट किया। | यह दर्शाता है कि स्टैटिक कुंजियाँ वस्तु बन जाती हैं → सीधे S3 को लक्षित करने वाला रैंसमवेयर। |
| 4 | एनवायरनमेंट वेरिएबल्स का बड़ा लीक (2024) | Palo Alto Networks अध्ययन: >90,000 लीक हुई .env फ़ाइलें; 1,185 में AWS एक्सेस कुंजियाँ थीं। | कुंजियाँ रिपॉजिटरी, CI/CD लॉग और गलत कॉन्फ़िगर फ़ाइलों से लीक हुईं। | यह पुष्टि करता है कि स्टैटिक/लंबे समय तक चलने वाली कुंजियाँ हर जगह पहुँच जाती हैं → उच्च जोखिम वाले क्रेडेंशियल। |
| 5 | डेवलपर कैनरी टोकन परीक्षण (2024) | शोधकर्ता ने GitHub पर एक नकली AWS कुंजी रखी; इसका उपयोग मिनटों के भीतर हुआ (केवल वेबसाइट पर रखने पर दिन लगे)। | सार्वजनिक कोड में AWS कुंजियों के लिए सक्रिय स्कैनिंग का प्रदर्शन किया। | यह साबित करता है कि उजागर होने से समझौता होने की अवधि मिनटों की है → त्वरित पहचान और रोटेशन आवश्यक है। |
| 6 | AWS इंजीनियर लीक (जनवरी 2020) | एक AWS इंजीनियर की सार्वजनिक GitHub रिपॉजिटरी में सिस्टम क्रेडेंशियल थे, जिनमें AWS कुंजी-जोड़े (key-pairs) शामिल थे (एक का नाम rootkey.csv था)। | रिपॉजिटरी ~30 मिनट के भीतर खोजी गई; AWS ने उसी दिन सुधार किया। | क्लाउड विक्रेताओं से भी मानवीय त्रुटि होती है → निरंतर स्कैनिंग आवश्यक है। |
| 7 | सामान्य कोड-रिपॉजिटरी एक्सपोज़र (2019–2020) | GitHub/VCS पर AWS कुंजियाँ कमिट करने के कई मामले; Medium पोस्ट आकस्मिक लीक और हमलावर स्वचालन पर प्रकाश डालती हैं। | अक्सर किसी का ध्यान नहीं जाता, लेकिन सामूहिक रूप से बड़ी हमले की सतह बनती है। | AKIA... के लिए स्कैनिंग, अंतिम उपयोग तिथियों की समीक्षा और पुरानी कुंजियों को अक्षम करने के महत्व पर जोर देता है। |
| 8 | हनी-बकेट S3 रिकॉन रिसर्च (2023) | शोधकर्ताओं ने हनी-बकेट तैनात किए, जो क्रेडेंशियल या एंडपॉइंट सामने आते ही स्वचालित स्कैन/डाउनलोड/डिलीट दिखाते हैं। | वास्तविक दुनिया में लगातार स्वचालित टोही दिखाई। | यह दर्शाता है कि एक बार कुंजियाँ या एंडपॉइंट लीक हो जाएं, तो S3 तुरंत लक्ष्य बन जाता है। |
| 9 | www.codespaces.com (17 जून 2014) | हमलावर ने Code Spaces की एक AWS IAM एक्सेस कुंजी तक पहुंच प्राप्त की सटीक तरीका सार्वजनिक रूप से 100% पुष्ट नहीं किया गया है, लेकिन सभी सबूत बताते हैं: संभावित वेक्टर: एक समझौता की गई AWS एक्सेस कुंजी इस कुंजी ने हमलावर को:AWS कंसोल में लॉग इन करने की अनुमति दी | कंपनी बंद कर दी गई | हाँ, एक अकेली AWS कुंजी किसी कंपनी को डुबो सकती है |