
Sequenza temporale curata di errori di configurazione dei bucket AWS S3, dati esposti e credenziali IAM divulgate, con link agli incidenti per difensori e ricercatori della sicurezza cloud.
Sentiti libero di inviare una PR se conosci altre fughe di dati
| Data | Descrizione | Note |
|---|---|---|
| Set 2017 | Server Elasticsearch ospitati su AWS dirottati |
| I 24.668 file esposti includono: copie di passaporti/documenti d'identità governativi, curriculum con numeri di telefono, indirizzi di casa ed email e altre informazioni private, copie di diplomi/certificati universitari |
| Agosto 2023 | MPD FM, un'azienda di facility management e sicurezza che fornisce servizi a vari dipartimenti governativi del Regno Unito | Passaporti/ Visti/ Documenti d'identità nazionali/ Patenti di guida/ Certificati di nascita/ Rapporti di controllo/ Verifiche del diritto al lavoro/ Contratti di lavoro/ Prova di residenza/ Estratti conto bancari |
| Maggio 2023 | Colosso dell'outsourcing con sede a Londra, Capita | esposto su internet dal 2016, conteneva circa 3.000 file per un totale di 655 GB |
| Gen 2023 | Pegasus Airlines ha fatto trapelare 6,5 TB di dati in un errore del bucket AWS S3 | La compagnia aerea ha fatto trapelare 6,5 TB |
| Ago 2022 | Una configurazione errata del cloud espone 3 TB di dati sensibili dell'aeroporto in un bucket Amazon S3: 'In gioco vite umane' | Di certo è un sacco di dati su S3 |
| Lug 2022 | I bucket S3 di McGraw Hill hanno esposto i voti e le informazioni personali di 100.000 studenti | 22 TB di dati e oltre 117 milioni di file |
| Ago 2020 | L'errore del bucket S3 ha esposto 182 GB di dati di cittadini anziani di Stati Uniti e Canada | Il bucket S3 configurato male era di proprietà di SeniorAdvisor, un sito di valutazioni e recensioni dei consumatori. |
| Lug 2020 | Twilio: qualcuno è entrato nel nostro silo AWS S3 non protetto e ha aggiunto codice 'non dannoso' al nostro SDK JavaScript | Gli aggressori hanno cercato di aggiornare la libreria javascript ospitata sui bucket S3 in modo che potesse essere scaricata da altri client |
| Gen 2020 | "Bucket AWS esposti di nuovo implicati in multiple fughe di dati" | Sono stati esposti scansioni di passaporti, documenti fiscali, controlli dei precedenti, domande di lavoro, richieste di rimborso spese, contratti, email e dettagli salariali relativi a migliaia di consulenti che lavorano nel Regno Unito. |
| Giu 2020 | "7,2 milioni di record sono stati esposti, ma non dall'app BHIM" |
| Ott 2018 | Database configurato male espone i file di migliaia di pazienti di MedCall Advisors | nomi, indirizzi email e postali, numeri di telefono, date di nascita e numeri di previdenza sociale. Altri file contenevano registrazioni di valutazioni dei pazienti e conversazioni con i medici, insieme a farmaci, allergie e altri dati sanitari personali dettagliati. |
| Giu 2019 | Il server AWS S3 divulga dati di aziende Fortune 100: Ford, Netflix, TD Bank | Attunity, un'azienda informatica israeliana che fornisce servizi di gestione dati, data warehousing e replicazione per le più grandi aziende del mondo, ha esposto alcuni dati dei propri clienti dopo aver lasciato tre bucket Amazon S3 esposti su internet senza password. |
| Mag 2019 | Come un fornitore per metà della Fortune 100 ha esposto un terabyte di backup |
| Mar 2018 | Cartelle cliniche e registrazioni paziente-medico esposte | informazioni relative ai dipendenti di 181 sedi aziendali, oltre a informazioni personali identificabili (PII) di quasi 3.000 individui, sono state esposte pubblicamente in un sistema non protetto |
| Mar 2018 | Un sito di gioielli divulga accidentalmente dati personali (e password in chiaro!) di 1,3 milioni di utenti | indirizzi, codici postali, indirizzi email e indirizzi IP. Afferma inoltre che il database conteneva password in chiaro |
| Feb 2018 | Bucket S3 aperto al mondo : Octoly | nomi reali, indirizzi, numeri di telefono, indirizzi email |
| Gen 22 | Cartelle cliniche sensibili su un bucket AWS trovate accessibili pubblicamente |
| Dic 2017 | Alteryx lascia un bucket S3 aperto per utenti anonimi : 120 milioni di famiglie americane esposte | Indirizzi di casa, informazioni di contatto, stato dei mutui, storici finanziari |
| Nov 2017 | 111 GB di informazioni interne sui clienti della National Credit Federation, un servizio di riparazione del credito con sede a Tampa, in Florida | - SSN - Patenti di guida, rapporti di credito |
| Nov 2017 | Uber, l'hack avvenuto un paio di mesi prima è stato portato alla luce a novembre 2017> | informazioni personali di 57 milioni di utenti Uber e numeri di patente di guida |
| Nov 2017 | La fuga di dati NSA espone Red Disk, il sistema di intelligence fallito dell'Esercito | 100 gigabyte di dati da un progetto di intelligence dell'Esercito, nome in codice "Red Disk." |
| Nov 2017 | Fuga di dati in Australia: esposti pubblicamente i dati sensibili di quasi 50.000 dipendenti pubblici e privati | Bucket S3 lasciato aperto da un appaltatore |
| Ott 2017 | Come una fuga di dati cloud ha esposto il business di Accenture |
| Ott 2017 | Il servizio di monitoraggio domiciliare dei pazienti divulga online dati medici privati | Amazon S3 pubblicamente accessibile 47,5 GB / 316.363 |
| Set 2017 | Viacom : bucket S3 aperto con chiavi AWS, password e altre informazioni sensibili | Bucket S3 aperto al mondo |
| Set 2017 | Un bucket S3 non protetto ha fatto trapelare i dati di migliaia di persone con autorizzazione di sicurezza statunitense | - Bucket aperto al mondo nell'account di test |
| Set 2017 | Milioni di record di clienti Time Warner Cable esposti in una fuga di dati di terze parti |
| Agosto 2017 | Violazione dei dati di Creditseva India |
| Agosto 2017 | Un bucket AWS S3 aperto ha fatto trapelare i dati di un servizio di prenotazione alberghiera |
| Lug 2017 | Il bucket S3 era configurato per autenticare tutti gli utenti AWS, non solo gli utenti Dow Jones |
| Lug 2017 | Massiccia fuga di dati WWE espone gli indirizzi, le etnie e altro di 3 milioni di fan del wrestling |
| Giu 2017 | Sono state esposte informazioni personali appartenenti a oltre 198 milioni di elettori statunitensi registrati |
| Mag 2017 | Il principale appaltatore della difesa ha lasciato file sensibili del Pentagono su un server Amazon senza password |
| Mag 2017 | Una società di sicurezza trova un bucket non protetto di immagini militari statunitensi su AWS |
| Aprile 2017 | Una società californiana di prestiti auto ha lasciato esposti nomi, indirizzi, punteggi di credito e numeri parziali di previdenza sociale di fino a 1 milione di persone |
| Feb 2017 | MESSAGGI VOCALI DI BAMBINI DIVULGATI NELLA VIOLAZIONE DEL DATABASE CLOUDPETS |
| Gen 2017 | Configurazione errata del bucket S3 di Paytm che consentiva operazioni PUT |
| Marzo 2013 | Migliaia di bucket Amazon S3 lasciati aperti espongono dati privati |
| # | Organizzazione / Data | Causa principale / Esposizione delle credenziali | Impatto e dettagli | Rilevanza per le chiavi statiche / utilizzo S3 |
|---|
| 1 | Campagna su larga scala di database di chiavi AWS e ransomware (2025) | Un server pubblico ha esposto più di 158 milioni di record di chiavi segrete AWS; 1.229 chiavi attive sono state usate per cifrare bucket S3 e chiedere un riscatto. | Gli aggressori hanno cifrato i dati S3 usando SSE-C senza che i proprietari ne fossero a conoscenza. | Dimostra che le chiavi statiche diventano merce → ransomware che prende di mira direttamente S3. |
| 4 | Grande fuga di variabili d'ambiente (2024) | Studio di Palo Alto Networks: oltre 90.000 file .env divulgati; 1.185 contenevano chiavi di accesso AWS. | Chiavi divulgate da repository, log CI/CD e file configurati male. | Rafforza il concetto che le chiavi statiche/di lunga durata finiscono ovunque → credenziali ad alto rischio. |
| 5 | Test Canary Token di uno sviluppatore (2024) | Un ricercatore ha inserito una falsa chiave AWS su GitHub; è stata usata entro minuti (giorni se inserita solo su un sito web). | Ha dimostrato una scansione attiva alla ricerca di chiavi AWS nel codice pubblico. | Dimostra che la finestra tra esposizione e compromissione è di minuti → sono necessari rilevamento e rotazione rapidi. |
| 6 | Fuga di dati di un ingegnere AWS (Gen 2020) | Un repository GitHub pubblico di un ingegnere AWS conteneva credenziali di sistema, incluse coppie di chiavi AWS (una denominata rootkey.csv). | Repository scoperto entro ~30 minuti; AWS ha rimediato lo stesso giorno. | Anche i fornitori cloud commettono errori umani → la scansione continua è essenziale. |
| 7 | Esposizioni generiche in repository di codice (2019–2020) | Molteplici casi di chiavi AWS committate su GitHub/VCS; i post su Medium evidenziano fughe accidentali e automazione degli attaccanti. | Spesso non notate ma superficie d'attacco cumulativamente ampia. | Sottolinea l'importanza di cercare AKIA..., rivedere le date dell'ultimo utilizzo e disabilitare le chiavi obsolete. |
| 8 | Ricerca S3 con honey-bucket (2023) | I ricercatori hanno implementato honey-bucket che mostravano scansioni/download/cancellazioni automatiche appena emergevano credenziali o endpoint. | Ha mostrato una costante ricognizione automatizzata nel mondo reale. | Dimostra che una volta divulgate chiavi o endpoint, S3 diventa un obiettivo immediato. |
| 9 | www.codespaces.com (17 giugno 2014) | L'attaccante ha ottenuto l'accesso a una delle chiavi di accesso AWS IAM di Code Spaces. Il metodo esatto non è mai stato confermato al 100% pubblicamente, ma tutte le prove indicano: Vettore probabile: una chiave di accesso AWS compromessa. Questa chiave ha permesso all'attaccante di:Accedere alla console AWS | L'azienda è stata chiusa | Sì, una singola chiave AWS può mandare in bancarotta un'azienda |