
Курируемая хронология неверных конфигураций AWS S3 bucket, раскрытых данных и утёкших учётных данных IAM, со ссылками на инциденты для специалистов по облачной безопасности и исследователей.
Не стесняйтесь отправлять PR, если знаете о других утечках
| Дата | Описание | Примечания |
|---|---|---|
| Sep 2017 | Серверы Elasticsearch, размещённые на AWS, были взломаны |
| 24 668 раскрытых файлов включают: копии паспортов/удостоверений личности, резюме с номерами телефонов, домашними и электронными адресами и другой личной информацией, копии дипломов/университетских сертификатов |
| August 2023 | MPD FM — компания по управлению объектами и безопасности, предоставляющая услуги различным государственным ведомствам Великобритании | Паспорта/визы/национальные удостоверения личности/водительские права/свидетельства о рождении/отчёты о проверках/проверки права на работу/трудовые договоры/подтверждение адреса/банковские выписки |
| May 2023 | Лондонский гигант аутсорсинга Capita | был открыт для интернета с 2016 года и содержал около 3 000 файлов общим объёмом 655 ГБ |
| Jan 2023 | Авиакомпания Pegasus Airlines раскрыла 6,5 ТБ данных из-за ошибки в AWS S3-бакете | Авиакомпания раскрыла 6,5 ТБ |
| Aug 2022 | Ошибка конфигурации облака раскрыла 3 ТБ конфиденциальных данных аэропорта в Amazon S3-бакете: «На кону жизни» | Это уж точно немало данных в S3 |
| July 2022 | S3-бакеты McGraw Hill раскрыли оценки и личные данные 100 000 студентов | 22 ТБ данных и более 117 млн файлов |
| Aug2020 | Ошибка настройки S3-бакета раскрыла 182 ГБ данных пожилых граждан США и Канады | Неправильно сконфигурированный S3-бакет принадлежал SeniorAdvisor, сайту с рейтингами и отзывами потребителей. |
| July2020 | Twilio: кто-то проник в наш незащищённый AWS S3-бакет и добавил «не вредоносный» код в наш JavaScript SDK | Злоумышленники попытались обновить JavaScript-библиотеку, размещённую в S3-бакетах, чтобы её подхватили другие клиенты |
| Jan 2020 | «Раскрытые AWS-бакеты снова оказались причиной множества утечек данных» | Скан-копии паспортов, налоговые документы, проверки биографии, заявления о приёме на работу, заявления о расходах, контракты, электронные письма и данные о зарплатах тысяч консультантов, работающих в Великобритании, были раскрыты. |
| June 2020 | «7,2 млн записей были раскрыты, но не из приложения BHIM» |
| Oct 2018 | Неправильно сконфигурированная база данных раскрыла тысячи файлов пациентов MedCall Advisors | имена, адреса электронной почты и почтовые адреса, номера телефонов, даты рождения и номера социального страхования. Другие файлы содержали записи оценки состояния пациентов и разговоров с врачами, а также сведения о лекарствах, аллергиях и другие подробные данные о здоровье. |
| Jun 2019 | Сервер AWS S3 раскрыл данные компаний из списка Fortune 100: Ford, Netflix, TD Bank | Attunity, израильская ИТ-компания, предоставляющая услуги управления данными, хранилищами и репликации для крупнейших компаний мира, раскрыла часть данных своих клиентов, оставив три Amazon S3-бакета открытыми в интернете без пароля. |
| May 2019 | Как поставщик для половины списка Fortune 100 раскрыл терабайт резервных копий |
| Mar 2018 | Медицинские записи и записи разговоров пациентов с врачами были раскрыты | информация о сотрудниках 181 бизнес-объекта, а также персональные данные (PII) почти 3 000 человек были публично раскрыты в незащищённом |
| Mar 2018 | Ювелирный сайт случайно раскрыл личные данные (и пароли в открытом виде!) 1,3 млн пользователей | адреса, почтовые индексы, адреса электронной почты и IP-адреса. Он также утверждает, что база данных содержала пароли в открытом виде |
| Feb 2018 | S3-бакет, открытый всему миру: Octoly | настоящие имена, адреса, номера телефонов, адреса электронной почты |
| Jan 22 | Конфиденциальные медицинские записи в AWS-бакете оказались публично доступны |
| Dec 2017 | Alteryx оставила S3-бакет открытым для анонимного пользователя: раскрыты данные 120 млн американских домохозяйств | Домашние адреса, контактная информация, статус ипотеки, финансовая история |
| Nov 2017 | 111 ГБ внутренней информации о клиентах National Credit Federation, службы восстановления кредитной истории из Тампы, Флорида | - SSN - водительские права, кредитные отчёты |
| Nov 2017 | Uber, взлом, произошедший пару месяцев назад, был раскрыт в ноябре 2017 года> | личная информация 57 млн пользователей Uber и номера водительских прав |
| Nov 2017 | Утечка из АНБ раскрывает Red Disk — провальную разведывательную систему армии США | 100 гигабайт данных армейского разведывательного проекта под кодовым названием «Red Disk.» |
| Nov 2017 | Утечка данных в Австралии: конфиденциальные данные почти 50 000 государственных и частных сотрудников оказались в открытом доступе | S3-бакет, оставленный открытым подрядчиком |
| Oct 2017 | Как утечка в облаке раскрыла бизнес Accenture |
| Oct 2017 | Служба мониторинга пациентов на дому раскрыла личные медицинские данные в интернете | публично доступный Amazon S3: 47,5 ГБ / 316 363 |
| Sep 2017 | Viacom: открытый S3-бакет с AWS-ключами, паролями и другой конфиденциальной информацией | S3-бакет, открытый всему миру |
| Sep 2017 | Протекающий S3-бакет раскрыл данные тысяч обладателей допуска к гостайне США | - Бакет, открытый всему миру в тестовом аккаунте |
| Sep 2017 | Миллионы записей клиентов Time Warner Cable раскрыты в результате утечки данных у стороннего поставщика |
| August 2017 | Утечка данных индийской Creditseva |
| August 2017 | Открытый AWS S3-бакет раскрыл данные сервиса бронирования отелей |
| July 2017 | S3-бакет был настроен на аутентификацию всех пользователей AWS, а не только пользователей Dow Jones |
| July 2017 | Масштабная утечка WWE раскрывает адреса, национальность и другие данные 3 млн фанатов рестлинга |
| July 2017 | Verizon, крупный телекоммуникационный оператор, пострадал от утечки данных: личные данные более 14 млн клиентов в США оказались в открытом доступе в интернете |
| June 2017 | Раскрыты личные данные более 198 млн зарегистрированных избирателей США |
| May 2017 | Ведущий оборонный подрядчик оставил конфиденциальные файлы Пентагона на сервере Amazon без пароля |
| May 2017 | Компания по безопасности обнаружила незащищённый бакет с военными изображениями США на AWS |
| April 2017 | Калифорнийская компания по авто-кредитованию оставила раскрытыми имена, адреса, кредитные рейтинги и частичные номера социального страхования до 1 млн человек |
| Feb 2017 | ГОЛОСОВЫЕ СООБЩЕНИЯ ДЕТЕЙ РАСКРЫТЫ В РЕЗУЛЬТАТЕ УТЕЧКИ БАЗЫ ДАННЫХ CLOUDPETS |
| Jan 2017 | Ошибка конфигурации S3-бакета Paytm, допускающая операции PUT |
| March 2013 | Тысячи Amazon S3-бакетов остались открытыми, раскрывая личные данные |
| # | Организация / Дата | Первопричина / Раскрытие учётных данных | Воздействие и детали | Актуальность для статических ключей / использования S3 |
|---|
| 1 | Масштабная база данных AWS-ключей и кампания вымогателей (2025) | Публичный сервер раскрыл более 158 млн записей секретных ключей AWS; 1 229 активных ключей использовались для шифрования S3-бакетов с требованием выкупа. | Злоумышленники зашифровали данные S3 с помощью SSE-C без ведома владельца. | Демонстрирует, что статические ключи становятся товаром → прямое нацеливание вымогателей на S3. |
| 4 | Крупная утечка переменных окружения (2024) | Исследование Palo Alto Networks: более 90 000 утёкших файлов .env; 1 185 содержали ключи доступа AWS. | Ключи утекли из репозиториев, журналов CI/CD и неправильно сконфигурированных файлов. | Подтверждает, что статические/долгоживущие ключи оказываются повсюду → учётные данные высокого риска. |
| 5 | Тест разработчика с canary-токеном (2024) | Исследователь разместил поддельный AWS-ключ на GitHub; он был использован в течение минут (дней, если размещён только на веб-сайте). | Продемонстрировано активное сканирование публичного кода на предмет AWS-ключей. | Доказывает, что окно от раскрытия до компрометации составляет минуты → требуется быстрое обнаружение и ротация. |
| 6 | Утечка инженера AWS (январь 2020) | Публичный GitHub-репозиторий инженера AWS содержал системные учётные данные, включая пары ключей AWS (одна из них называлась rootkey.csv). | Репозиторий был обнаружен в течение ~30 минут; AWS устранила проблему в тот же день. | Даже у облачных провайдеров случаются человеческие ошибки → непрерывное сканирование необходимо. |
| 7 | Типичные утечки из репозиториев кода (2019–2020) | Множество случаев фиксации ключей AWS в GitHub/VCS; публикации на Medium подчёркивают случайные утечки и автоматизацию действий злоумышленников. | Часто остаются незамеченными, но в совокупности образуют большую поверхность атаки. | Подчёркивает важность сканирования на предмет AKIA..., проверки дат последнего использования и отключения устаревших ключей. |
| 8 | Исследование S3-бакетов-приманок (Honey-Bucket) (2023) | Исследователи развернули бакеты-приманки, показавшие автоматизированные сканирования/загрузки/удаления сразу после появления учётных данных или конечных точек. | Показано постоянное автоматизированное наблюдение в реальных условиях. | Демонстрирует, что как только ключи или конечные точки утекают, S3 становится немедленной целью. |
| 9 | www.codespaces.com (17 июня 2014) | злоумышленник получил доступ к одному из ключей доступа AWS IAM Code SpacesТочный метод никогда не был подтверждён публично на 100%, но все улики указывают на: Вероятный вектор: Скомпрометированный ключ доступа AWS Этот ключ позволил злоумышленнику:Войти в консоль AWS | Компания была закрыта | Да, один-единственный AWS-ключ может уничтожить компанию |