Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
s3-leaks — Cronologia selecionada de configurações incorretas de buckets S3 da AWS, dados expostos e credenciais IAM vazadas, com links de incidentes para defensores e pesquisadores de segurança em nuvem. | Kitploit
Ferramentas/GitHubGitHub/nagwww/s3-leaks
Segurança de Infraestrutura em NuvemSegurança na NuvemInteligência de AmeaçasConfiguração IncorretaRecursos Curados
GitHubnagwww/s3-leaks

s3-leaks

Cronologia selecionada de configurações incorretas de buckets S3 da AWS, dados expostos e credenciais IAM vazadas, com links de incidentes para defensores e pesquisadores de segurança em nuvem.

Ver Repositório
45750há 18h 19mRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

s3-leaks

Lista de vazamentos do AWS S3

Sinta-se à vontade para enviar um PR se você souber de outros vazamentos

DataDescriçãoNotas
Abril 2025 Pensamentos sobre IDs de chave de acesso AWS de um bucket S3As chaves para o reino da AWS
Março 2025 16,000 assinantes dos jornais Nine da Austrálianome, endereço postal e/ou endereço de e-mail
Jan 2025 A emissora de TV Valley News Live, de Dakota do Norte, tinha mais de 1.8 milhão de arquivosMais de um milhão dos arquivos expostos eram currículos e CVs de candidatos contendo nomes, números de telefone, endereços residenciais e de e-mail, datas de nascimento, históricos profissionais e formações acadêmicas
Jan 2025 WebWork - rastreamento de tempo e produtividade de trabalhadores remotos e serviços de cobrança13 milhões de logs e capturas de tela
Dez 2024 operação que escaneou milhões de sites, explorando vulnerabilidades em sites públicos configurados incorretamente
Nov 2023 MTC é uma agência governamental responsável pelo planejamento e financiamento do transporte regional na área da Baía de São Francisco.Arquivos PDF com permissões de estacionamento compartilhado (carpool) da Bay Area Rapid Transit (BART) contendo os nomes completos e endereços residenciais dos usuários
Out 2023O portal nacional de logística da Índia expôs dados pessoais sensíveis e registros comerciaisExpôs dados pessoais sensíveis e vários registros comerciais estaduais e privados.
Set 2023 WBSC, sediada na Suíça, foi fundada em 2013bucket que armazenava quase 48,000 arquivos.cópias de 4,600 passaportes nacionais.

ElasticSearch

DataDescriçãoNotas
Set 2017 Servidores Elasticsearch hospedados na AWS sequestrados

Credenciais estáticas da AWS IAM

Incidentes públicos envolvendo chaves estáticas AWS IAM ou credenciais AWS expostas

Baixar ferramenta
Setp 2023
Dados confidenciais da PricewaterhouseCoopers (PwC) Nigéria foram roubados
Os 24,668 arquivos expostos incluem: cópias de passaportes/documentos de identidade emitidos pelo governo, currículos com números de telefone, endereços residenciais e de e-mail e outras informações privadas, cópias de diplomas/certificados universitários
Agosto 2023 MPD FM, uma empresa de gerenciamento de instalações e segurança que presta serviços a vários departamentos do governo do Reino UnidoPassaportes/ Vistos/ Documentos de identidade nacionais/ Carteiras de motorista/ Certidões de nascimento/ Relatórios de investigação (vetting) Verificações de direito ao trabalho /Contratos de trabalho /Comprovante de endereço /Extratos bancários
Maio 2023Capita, gigante de terceirização com sede em Londresexposta à internet desde 2016, continha aproximadamente 3,000 arquivos totalizando 655GB de tamanho
Jan 2023Pegasus Airlines vazou 6.5TB de dados em falha de bucket AWS S3Companhia aérea vazou 6.5TB
Ago 2022Configuração incorreta na nuvem expõe 3TB de dados sensíveis de aeroporto em bucket Amazon S3: 'Vidas em risco'Isso com certeza é muita coisa no S3
Julho 2022Os buckets S3 da McGraw Hill expuseram as notas e informações pessoais de 100,000 alunos22 TB de dados e mais de 117 milhões de arquivos
Ago2020 Falha em bucket S3 expôs 182GB de dados de cidadãos idosos dos EUA e do CanadáO bucket S3 configurado incorretamente pertencia ao SeniorAdvisor, um site de classificações e avaliações de consumidores.
Julho2020 Twilio: alguém invadiu nosso silo AWS S3 desprotegido e adicionou código 'não malicioso' ao nosso SDK JavaScriptOs atacantes tentaram atualizar a biblioteca JavaScript hospedada nos buckets S3 para que ela fosse carregada por outros clientes
Jan 2020"Buckets AWS expostos novamente implicados em múltiplos vazamentos de dados"Digitalizações de passaportes, documentos fiscais, verificações de antecedentes, candidaturas a empregos, pedidos de reembolso de despesas, contratos, e-mails e detalhes salariais de milhares de consultores que trabalham no Reino Unido foram expostos.
Junho 2020"7.2 milhões de registros foram expostos, mas não do aplicativo BHIM"
Out 2018Banco de dados configurado incorretamente viola milhares de arquivos de pacientes da MedCall Advisorsnomes, endereços de e-mail e postais, números de telefone, datas de nascimento e números de Seguro Social. Outros arquivos continham gravações de avaliações de pacientes e conversas com médicos, além de medicamentos, alergias e outros dados detalhados de saúde pessoal.
Jun 2019Servidor AWS S3 vaza dados de empresas da Fortune 100: Ford, Netflix, TD BankA Attunity, uma empresa israelense de TI que fornece serviços de gerenciamento de dados, armazenamento e replicação para as maiores empresas do mundo, expôs parte dos dados de seus clientes depois de deixar três buckets Amazon S3 expostos na internet sem senha.
Maio 2019 Como um fornecedor de metade da Fortune 100 expôs um terabyte de backups
Mar 2018Registros médicos e gravações de paciente-médico foram expostosinformações de funcionários de 181 locais de negócios, bem como informações pessoais identificáveis (PII) de quase 3,000 indivíduos foram publicamente expostas em um
Mar 2018Site de joias vaza acidentalmente detalhes pessoais (e senhas em texto puro!) de 1.3M de usuáriosendereços, CEPs, endereços de e-mail e endereços IP. Ele também afirma que o banco de dados continha senhas em texto puro
Fev 2018Bucket S3 aberto ao mundo: Octolynomes reais, endereços, números de telefone, endereços de e-mail
Jan 22 Registros médicos sensíveis em bucket AWS considerados publicamente acessíveis
Dez 2017Alteryx deixa bucket S3 aberto para usuário anônimo: 120 milhões de lares americanos expostosEndereços residenciais, informações de contato, situação de hipoteca, históricos financeiros
Nov 2017111 GB de informações internas de clientes da National Credit Federation, um serviço de reparação de crédito com sede em Tampa, Flórida- SSN - Carteiras de motorista, relatórios de crédito
Nov 2017 Uber: o hack aconteceu alguns meses antes e veio à tona em Nov 2017>informações pessoais de 57 milhões de usuários do Uber e números de carteira de motorista
Nov 2017Vazamento da NSA expõe o Red Disk, o sistema de inteligência fracassado do Exército100 gigabytes de dados de um projeto de inteligência do Exército, codinome "Red Disk."
Nov 2017 Vazamento de dados na Austrália: dados sensíveis de quase 50,000 funcionários públicos e privados expostos publicamenteBucket S3 deixado aberto por um contratante
Out 2017 Como um vazamento na nuvem expôs os negócios da Accenture
Out 2017Serviço de monitoramento residencial de pacientes vaza dados médicos privados onlineAmazon S3 publicamente acessível 47.5 GB / 316,363
Set 2017 Viacom: bucket S3 aberto com chaves AWS, senhas e outras informações sensíveis Bucket S3 aberto ao mundo
Set 2017Bucket S3 com vazamento derrama detalhes de milhares de pessoas com autorização de segurança dos EUA- Bucket aberto ao mundo na conta de teste
Set 2017Milhões de registros de clientes da Time Warner Cable expostos em vazamento de dados de terceiros
Agosto 2017 Vazamento de dados da indiana Creditseva
Agosto 2017 Bucket AWS S3 aberto vazou dados de serviço de reserva de hotéis
Julho 2017 O bucket S3 foi configurado para autenticar todos os usuários AWS, não apenas os usuários da Dow Jones
Julho 2017Vazamento massivo da WWE expõe endereços, etnias e muito mais de 3 milhões de fãs de luta livre
Julho 2017A Verizon, importante provedora de telecomunicações, sofreu uma violação de segurança de dados com mais de 14 milhões de detalhes pessoais de clientes dos EUA expostos na Internet
Junho 2017Informações pessoais de mais de 198 milhões de eleitores registrados nos EUA foram expostas
Maio 2017Importante contratante de defesa deixou arquivos sensíveis do Pentágono em servidor Amazon sem senha
Maio 2017 Empresa de segurança encontra bucket desprotegido com imagens militares dos EUA na AWS
Abril 2017Uma empresa californiana de empréstimos automotivos deixou expostos nomes, endereços, pontuações de crédito e números parciais de Seguro Social de até 1 milhão de pessoas
Fev 2017 MENSAGENS DE VOZ DE CRIANÇAS VAZAM EM VIOLAÇÃO DE BANCO DE DADOS DA CLOUDPETS
Jan 2017 Configuração incorreta do bucket S3 da Paytm permitindo operações PUT
Março 2013Milhares de buckets Amazon S3 deixados abertos expondo dados privados
#Organização / DataCausa raiz / Exposição de credenciaisImpacto e detalhesRelevância para chaves estáticas / uso de S3
1Campanha em larga escala de banco de dados de chaves AWS e ransomware (2025)Servidor público expôs >158M de registros de chaves secretas AWS; 1,229 chaves ativas usadas para criptografar buckets S3 e exigir resgate.Os atacantes criptografaram dados S3 usando SSE-C sem o conhecimento dos proprietários.Demonstra que chaves estáticas viram mercadorias → ransomware direcionado diretamente ao S3.
4Grande vazamento de variáveis de ambiente (2024)Estudo da Palo Alto Networks: >90,000 arquivos .env vazados; 1,185 continham chaves de acesso AWS.Chaves vazadas de repositórios, logs de CI/CD e arquivos mal configurados.Reforça que chaves estáticas/de longa duração acabam em todos os lugares → credenciais de alto risco.
5Teste de Canary Token por desenvolvedor (2024)Um pesquisador colocou uma chave AWS falsa no GitHub; ela foi usada em minutos (dias quando colocada apenas em um site).Demonstrou varredura ativa por chaves AWS em código público.Prova que a janela entre exposição e comprometimento é de minutos → detecção e rotação rápidas são necessárias.
6Vazamento de engenheiro da AWS (Jan 2020)Um repositório público no GitHub de um engenheiro da AWS continha credenciais de sistema, incluindo pares de chaves AWS (um deles chamado rootkey.csv).Repositório descoberto em ~30 minutos; a AWS remediou no mesmo dia.Até fornecedores de nuvem cometem erros humanos → varredura contínua é essencial.
7Exposições genéricas em repositórios de código (2019–2020)Múltiplos casos de chaves AWS commitadas no GitHub/VCS; publicações no Medium destacam vazamentos acidentais e automação de atacantes.Frequentemente despercebidas, mas superfície de ataque cumulativamente grande.Enfatiza a importância de procurar por AKIA..., revisar datas de último uso e desativar chaves obsoletas.
8Pesquisa de reconhecimento S3 com honey-buckets (2023)Pesquisadores implantaram honey-buckets mostrando varreduras/downloads/exclusões automatizados assim que credenciais ou endpoints surgiam.Mostrou reconhecimento automatizado constante no mundo real.Demonstra que, uma vez que chaves ou endpoints vazam, o S3 se torna um alvo imediato.
9www.codespaces.com (17 de junho de 2014)O atacante obteve acesso a uma das chaves de acesso AWS IAM do Code SpacesO método exato nunca foi 100% confirmado publicamente, mas todas as evidências apontam para: Vetor provável: uma chave de acesso AWS comprometida Essa chave permitiu ao atacante:Entrar no console da AWSA empresa foi encerradaSim, uma única chave AWS pode derrubar uma empresa