
Cronologia selecionada de configurações incorretas de buckets S3 da AWS, dados expostos e credenciais IAM vazadas, com links de incidentes para defensores e pesquisadores de segurança em nuvem.
Sinta-se à vontade para enviar um PR se você souber de outros vazamentos
| Data | Descrição | Notas |
|---|---|---|
| Abril 2025 | Pensamentos sobre IDs de chave de acesso AWS de um bucket S3 | As chaves para o reino da AWS |
| Março 2025 | 16,000 assinantes dos jornais Nine da Austrália | nome, endereço postal e/ou endereço de e-mail |
| Jan 2025 | A emissora de TV Valley News Live, de Dakota do Norte, tinha mais de 1.8 milhão de arquivos | Mais de um milhão dos arquivos expostos eram currículos e CVs de candidatos contendo nomes, números de telefone, endereços residenciais e de e-mail, datas de nascimento, históricos profissionais e formações acadêmicas |
| Jan 2025 | WebWork - rastreamento de tempo e produtividade de trabalhadores remotos e serviços de cobrança | 13 milhões de logs e capturas de tela |
| Dez 2024 | operação que escaneou milhões de sites, explorando vulnerabilidades em sites públicos configurados incorretamente | |
| Nov 2023 | MTC é uma agência governamental responsável pelo planejamento e financiamento do transporte regional na área da Baía de São Francisco. | Arquivos PDF com permissões de estacionamento compartilhado (carpool) da Bay Area Rapid Transit (BART) contendo os nomes completos e endereços residenciais dos usuários |
| Out 2023 | O portal nacional de logística da Índia expôs dados pessoais sensíveis e registros comerciais | Expôs dados pessoais sensíveis e vários registros comerciais estaduais e privados. |
| Set 2023 | WBSC, sediada na Suíça, foi fundada em 2013 | bucket que armazenava quase 48,000 arquivos.cópias de 4,600 passaportes nacionais. |
| Data | Descrição | Notas |
|---|---|---|
| Set 2017 | Servidores Elasticsearch hospedados na AWS sequestrados |
| Setp 2023 |
| Dados confidenciais da PricewaterhouseCoopers (PwC) Nigéria foram roubados |
| Os 24,668 arquivos expostos incluem: cópias de passaportes/documentos de identidade emitidos pelo governo, currículos com números de telefone, endereços residenciais e de e-mail e outras informações privadas, cópias de diplomas/certificados universitários |
| Agosto 2023 | MPD FM, uma empresa de gerenciamento de instalações e segurança que presta serviços a vários departamentos do governo do Reino Unido | Passaportes/ Vistos/ Documentos de identidade nacionais/ Carteiras de motorista/ Certidões de nascimento/ Relatórios de investigação (vetting) Verificações de direito ao trabalho /Contratos de trabalho /Comprovante de endereço /Extratos bancários |
| Maio 2023 | Capita, gigante de terceirização com sede em Londres | exposta à internet desde 2016, continha aproximadamente 3,000 arquivos totalizando 655GB de tamanho |
| Jan 2023 | Pegasus Airlines vazou 6.5TB de dados em falha de bucket AWS S3 | Companhia aérea vazou 6.5TB |
| Ago 2022 | Configuração incorreta na nuvem expõe 3TB de dados sensíveis de aeroporto em bucket Amazon S3: 'Vidas em risco' | Isso com certeza é muita coisa no S3 |
| Julho 2022 | Os buckets S3 da McGraw Hill expuseram as notas e informações pessoais de 100,000 alunos | 22 TB de dados e mais de 117 milhões de arquivos |
| Ago2020 | Falha em bucket S3 expôs 182GB de dados de cidadãos idosos dos EUA e do Canadá | O bucket S3 configurado incorretamente pertencia ao SeniorAdvisor, um site de classificações e avaliações de consumidores. |
| Julho2020 | Twilio: alguém invadiu nosso silo AWS S3 desprotegido e adicionou código 'não malicioso' ao nosso SDK JavaScript | Os atacantes tentaram atualizar a biblioteca JavaScript hospedada nos buckets S3 para que ela fosse carregada por outros clientes |
| Jan 2020 | "Buckets AWS expostos novamente implicados em múltiplos vazamentos de dados" | Digitalizações de passaportes, documentos fiscais, verificações de antecedentes, candidaturas a empregos, pedidos de reembolso de despesas, contratos, e-mails e detalhes salariais de milhares de consultores que trabalham no Reino Unido foram expostos. |
| Junho 2020 | "7.2 milhões de registros foram expostos, mas não do aplicativo BHIM" |
| Out 2018 | Banco de dados configurado incorretamente viola milhares de arquivos de pacientes da MedCall Advisors | nomes, endereços de e-mail e postais, números de telefone, datas de nascimento e números de Seguro Social. Outros arquivos continham gravações de avaliações de pacientes e conversas com médicos, além de medicamentos, alergias e outros dados detalhados de saúde pessoal. |
| Jun 2019 | Servidor AWS S3 vaza dados de empresas da Fortune 100: Ford, Netflix, TD Bank | A Attunity, uma empresa israelense de TI que fornece serviços de gerenciamento de dados, armazenamento e replicação para as maiores empresas do mundo, expôs parte dos dados de seus clientes depois de deixar três buckets Amazon S3 expostos na internet sem senha. |
| Maio 2019 | Como um fornecedor de metade da Fortune 100 expôs um terabyte de backups |
| Mar 2018 | Registros médicos e gravações de paciente-médico foram expostos | informações de funcionários de 181 locais de negócios, bem como informações pessoais identificáveis (PII) de quase 3,000 indivíduos foram publicamente expostas em um |
| Mar 2018 | Site de joias vaza acidentalmente detalhes pessoais (e senhas em texto puro!) de 1.3M de usuários | endereços, CEPs, endereços de e-mail e endereços IP. Ele também afirma que o banco de dados continha senhas em texto puro |
| Fev 2018 | Bucket S3 aberto ao mundo: Octoly | nomes reais, endereços, números de telefone, endereços de e-mail |
| Jan 22 | Registros médicos sensíveis em bucket AWS considerados publicamente acessíveis |
| Dez 2017 | Alteryx deixa bucket S3 aberto para usuário anônimo: 120 milhões de lares americanos expostos | Endereços residenciais, informações de contato, situação de hipoteca, históricos financeiros |
| Nov 2017 | 111 GB de informações internas de clientes da National Credit Federation, um serviço de reparação de crédito com sede em Tampa, Flórida | - SSN - Carteiras de motorista, relatórios de crédito |
| Nov 2017 | Uber: o hack aconteceu alguns meses antes e veio à tona em Nov 2017> | informações pessoais de 57 milhões de usuários do Uber e números de carteira de motorista |
| Nov 2017 | Vazamento da NSA expõe o Red Disk, o sistema de inteligência fracassado do Exército | 100 gigabytes de dados de um projeto de inteligência do Exército, codinome "Red Disk." |
| Nov 2017 | Vazamento de dados na Austrália: dados sensíveis de quase 50,000 funcionários públicos e privados expostos publicamente | Bucket S3 deixado aberto por um contratante |
| Out 2017 | Como um vazamento na nuvem expôs os negócios da Accenture |
| Out 2017 | Serviço de monitoramento residencial de pacientes vaza dados médicos privados online | Amazon S3 publicamente acessível 47.5 GB / 316,363 |
| Set 2017 | Viacom: bucket S3 aberto com chaves AWS, senhas e outras informações sensíveis | Bucket S3 aberto ao mundo |
| Set 2017 | Bucket S3 com vazamento derrama detalhes de milhares de pessoas com autorização de segurança dos EUA | - Bucket aberto ao mundo na conta de teste |
| Set 2017 | Milhões de registros de clientes da Time Warner Cable expostos em vazamento de dados de terceiros |
| Agosto 2017 | Vazamento de dados da indiana Creditseva |
| Agosto 2017 | Bucket AWS S3 aberto vazou dados de serviço de reserva de hotéis |
| Julho 2017 | O bucket S3 foi configurado para autenticar todos os usuários AWS, não apenas os usuários da Dow Jones |
| Julho 2017 | Vazamento massivo da WWE expõe endereços, etnias e muito mais de 3 milhões de fãs de luta livre |
| Julho 2017 | A Verizon, importante provedora de telecomunicações, sofreu uma violação de segurança de dados com mais de 14 milhões de detalhes pessoais de clientes dos EUA expostos na Internet |
| Junho 2017 | Informações pessoais de mais de 198 milhões de eleitores registrados nos EUA foram expostas |
| Maio 2017 | Importante contratante de defesa deixou arquivos sensíveis do Pentágono em servidor Amazon sem senha |
| Maio 2017 | Empresa de segurança encontra bucket desprotegido com imagens militares dos EUA na AWS |
| Abril 2017 | Uma empresa californiana de empréstimos automotivos deixou expostos nomes, endereços, pontuações de crédito e números parciais de Seguro Social de até 1 milhão de pessoas |
| Fev 2017 | MENSAGENS DE VOZ DE CRIANÇAS VAZAM EM VIOLAÇÃO DE BANCO DE DADOS DA CLOUDPETS |
| Jan 2017 | Configuração incorreta do bucket S3 da Paytm permitindo operações PUT |
| Março 2013 | Milhares de buckets Amazon S3 deixados abertos expondo dados privados |
| # | Organização / Data | Causa raiz / Exposição de credenciais | Impacto e detalhes | Relevância para chaves estáticas / uso de S3 |
|---|
| 1 | Campanha em larga escala de banco de dados de chaves AWS e ransomware (2025) | Servidor público expôs >158M de registros de chaves secretas AWS; 1,229 chaves ativas usadas para criptografar buckets S3 e exigir resgate. | Os atacantes criptografaram dados S3 usando SSE-C sem o conhecimento dos proprietários. | Demonstra que chaves estáticas viram mercadorias → ransomware direcionado diretamente ao S3. |
| 4 | Grande vazamento de variáveis de ambiente (2024) | Estudo da Palo Alto Networks: >90,000 arquivos .env vazados; 1,185 continham chaves de acesso AWS. | Chaves vazadas de repositórios, logs de CI/CD e arquivos mal configurados. | Reforça que chaves estáticas/de longa duração acabam em todos os lugares → credenciais de alto risco. |
| 5 | Teste de Canary Token por desenvolvedor (2024) | Um pesquisador colocou uma chave AWS falsa no GitHub; ela foi usada em minutos (dias quando colocada apenas em um site). | Demonstrou varredura ativa por chaves AWS em código público. | Prova que a janela entre exposição e comprometimento é de minutos → detecção e rotação rápidas são necessárias. |
| 6 | Vazamento de engenheiro da AWS (Jan 2020) | Um repositório público no GitHub de um engenheiro da AWS continha credenciais de sistema, incluindo pares de chaves AWS (um deles chamado rootkey.csv). | Repositório descoberto em ~30 minutos; a AWS remediou no mesmo dia. | Até fornecedores de nuvem cometem erros humanos → varredura contínua é essencial. |
| 7 | Exposições genéricas em repositórios de código (2019–2020) | Múltiplos casos de chaves AWS commitadas no GitHub/VCS; publicações no Medium destacam vazamentos acidentais e automação de atacantes. | Frequentemente despercebidas, mas superfície de ataque cumulativamente grande. | Enfatiza a importância de procurar por AKIA..., revisar datas de último uso e desativar chaves obsoletas. |
| 8 | Pesquisa de reconhecimento S3 com honey-buckets (2023) | Pesquisadores implantaram honey-buckets mostrando varreduras/downloads/exclusões automatizados assim que credenciais ou endpoints surgiam. | Mostrou reconhecimento automatizado constante no mundo real. | Demonstra que, uma vez que chaves ou endpoints vazam, o S3 se torna um alvo imediato. |
| 9 | www.codespaces.com (17 de junho de 2014) | O atacante obteve acesso a uma das chaves de acesso AWS IAM do Code SpacesO método exato nunca foi 100% confirmado publicamente, mas todas as evidências apontam para: Vetor provável: uma chave de acesso AWS comprometida Essa chave permitiu ao atacante:Entrar no console da AWS | A empresa foi encerrada | Sim, uma única chave AWS pode derrubar uma empresa |