Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
s3-leaks — Курируемая хронология неверных конфигураций AWS S3 bucket, раскрытых данных и утёкших учётных данных IAM, со ссылками на инциденты для специалистов по облачной безопасности и исследователей. | Kitploit
Инструменты/GitHubGitHub/nagwww/s3-leaks
Безопасность облачной инфраструктурыБезопасность облачных средРазведка угрозНеправильная КонфигурацияПодобранные Ресурсы
GitHubnagwww/s3-leaks

s3-leaks

Курируемая хронология неверных конфигураций AWS S3 bucket, раскрытых данных и утёкших учётных данных IAM, со ссылками на инциденты для специалистов по облачной безопасности и исследователей.

Репозиторий
4575021 ч 26 мин назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

s3-leaks

Список утечек AWS S3

Не стесняйтесь отправлять PR, если знаете о других утечках

ДатаОписаниеПримечания
April 2025 Мысли об AWS Access Key ID из S3-бакетаКлючи от королевства AWS
March 2025 16 000 подписчиков газет Nine из Австралииимя, почтовый адрес и/или адрес электронной почты
Jan 2025 Телеканал Valley News Live из Северной Дакоты — более 1,8 млн файловБолее миллиона раскрытых файлов — резюме и CV соискателей, содержащие имена, номера телефонов, домашние и электронные адреса, даты рождения, историю занятости и образование
Jan 2025 WebWork — отслеживание времени и продуктивности удалённых сотрудников и биллинговые услуги13 млн журналов и скриншотов
Dec 2024 операция, сканировавшая миллионы веб-сайтов и эксплуатировавшая уязвимости в неправильно сконфигурированных публичных сайтах
Nov 2023 MTC — государственное агентство, отвечающее за региональное транспортное планирование и финансирование в районе залива Сан-Франциско.PDF-файлы с разрешениями на парковку для совместных поездок Bay Area Rapid Transit (BART), содержащие полные имена и домашние адреса пользователей
Oct 2023Национальный логистический портал Индии раскрыл чувствительные персональные данные и торговые записиРаскрыты чувствительные персональные данные и различные государственные и частные торговые записи.
Sep 2023 WBSC, штаб-квартира которой находится в Швейцарии, была основана в 2013 годубакет, хранивший почти 48 000 файлов.копии 4 600 национальных паспортов.
Setp 2023 Конфиденциальные данные PricewaterhouseCoopers (PwC) Nigeria были похищены

ElasticSearch

ДатаОписаниеПримечания
Sep 2017 Серверы Elasticsearch, размещённые на AWS, были взломаны

Статические учётные данные AWS IAM

Публичные инциденты с раскрытыми статическими ключами AWS IAM или учётными данными AWS

Скачать инструмент
24 668 раскрытых файлов включают: копии паспортов/удостоверений личности, резюме с номерами телефонов, домашними и электронными адресами и другой личной информацией, копии дипломов/университетских сертификатов
August 2023 MPD FM — компания по управлению объектами и безопасности, предоставляющая услуги различным государственным ведомствам ВеликобританииПаспорта/визы/национальные удостоверения личности/водительские права/свидетельства о рождении/отчёты о проверках/проверки права на работу/трудовые договоры/подтверждение адреса/банковские выписки
May 2023Лондонский гигант аутсорсинга Capitaбыл открыт для интернета с 2016 года и содержал около 3 000 файлов общим объёмом 655 ГБ
Jan 2023Авиакомпания Pegasus Airlines раскрыла 6,5 ТБ данных из-за ошибки в AWS S3-бакетеАвиакомпания раскрыла 6,5 ТБ
Aug 2022Ошибка конфигурации облака раскрыла 3 ТБ конфиденциальных данных аэропорта в Amazon S3-бакете: «На кону жизни»Это уж точно немало данных в S3
July 2022S3-бакеты McGraw Hill раскрыли оценки и личные данные 100 000 студентов22 ТБ данных и более 117 млн файлов
Aug2020 Ошибка настройки S3-бакета раскрыла 182 ГБ данных пожилых граждан США и КанадыНеправильно сконфигурированный S3-бакет принадлежал SeniorAdvisor, сайту с рейтингами и отзывами потребителей.
July2020 Twilio: кто-то проник в наш незащищённый AWS S3-бакет и добавил «не вредоносный» код в наш JavaScript SDKЗлоумышленники попытались обновить JavaScript-библиотеку, размещённую в S3-бакетах, чтобы её подхватили другие клиенты
Jan 2020«Раскрытые AWS-бакеты снова оказались причиной множества утечек данных»Скан-копии паспортов, налоговые документы, проверки биографии, заявления о приёме на работу, заявления о расходах, контракты, электронные письма и данные о зарплатах тысяч консультантов, работающих в Великобритании, были раскрыты.
June 2020«7,2 млн записей были раскрыты, но не из приложения BHIM»
Oct 2018Неправильно сконфигурированная база данных раскрыла тысячи файлов пациентов MedCall Advisorsимена, адреса электронной почты и почтовые адреса, номера телефонов, даты рождения и номера социального страхования. Другие файлы содержали записи оценки состояния пациентов и разговоров с врачами, а также сведения о лекарствах, аллергиях и другие подробные данные о здоровье.
Jun 2019Сервер AWS S3 раскрыл данные компаний из списка Fortune 100: Ford, Netflix, TD BankAttunity, израильская ИТ-компания, предоставляющая услуги управления данными, хранилищами и репликации для крупнейших компаний мира, раскрыла часть данных своих клиентов, оставив три Amazon S3-бакета открытыми в интернете без пароля.
May 2019 Как поставщик для половины списка Fortune 100 раскрыл терабайт резервных копий
Mar 2018Медицинские записи и записи разговоров пациентов с врачами были раскрытыинформация о сотрудниках 181 бизнес-объекта, а также персональные данные (PII) почти 3 000 человек были публично раскрыты в незащищённом
Mar 2018Ювелирный сайт случайно раскрыл личные данные (и пароли в открытом виде!) 1,3 млн пользователейадреса, почтовые индексы, адреса электронной почты и IP-адреса. Он также утверждает, что база данных содержала пароли в открытом виде
Feb 2018S3-бакет, открытый всему миру: Octolyнастоящие имена, адреса, номера телефонов, адреса электронной почты
Jan 22 Конфиденциальные медицинские записи в AWS-бакете оказались публично доступны
Dec 2017Alteryx оставила S3-бакет открытым для анонимного пользователя: раскрыты данные 120 млн американских домохозяйствДомашние адреса, контактная информация, статус ипотеки, финансовая история
Nov 2017111 ГБ внутренней информации о клиентах National Credit Federation, службы восстановления кредитной истории из Тампы, Флорида- SSN - водительские права, кредитные отчёты
Nov 2017 Uber, взлом, произошедший пару месяцев назад, был раскрыт в ноябре 2017 года>личная информация 57 млн пользователей Uber и номера водительских прав
Nov 2017Утечка из АНБ раскрывает Red Disk — провальную разведывательную систему армии США100 гигабайт данных армейского разведывательного проекта под кодовым названием «Red Disk.»
Nov 2017 Утечка данных в Австралии: конфиденциальные данные почти 50 000 государственных и частных сотрудников оказались в открытом доступеS3-бакет, оставленный открытым подрядчиком
Oct 2017 Как утечка в облаке раскрыла бизнес Accenture
Oct 2017Служба мониторинга пациентов на дому раскрыла личные медицинские данные в интернетепублично доступный Amazon S3: 47,5 ГБ / 316 363
Sep 2017 Viacom: открытый S3-бакет с AWS-ключами, паролями и другой конфиденциальной информацией S3-бакет, открытый всему миру
Sep 2017Протекающий S3-бакет раскрыл данные тысяч обладателей допуска к гостайне США- Бакет, открытый всему миру в тестовом аккаунте
Sep 2017Миллионы записей клиентов Time Warner Cable раскрыты в результате утечки данных у стороннего поставщика
August 2017 Утечка данных индийской Creditseva
August 2017 Открытый AWS S3-бакет раскрыл данные сервиса бронирования отелей
July 2017 S3-бакет был настроен на аутентификацию всех пользователей AWS, а не только пользователей Dow Jones
July 2017Масштабная утечка WWE раскрывает адреса, национальность и другие данные 3 млн фанатов рестлинга
July 2017Verizon, крупный телекоммуникационный оператор, пострадал от утечки данных: личные данные более 14 млн клиентов в США оказались в открытом доступе в интернете
June 2017Раскрыты личные данные более 198 млн зарегистрированных избирателей США
May 2017Ведущий оборонный подрядчик оставил конфиденциальные файлы Пентагона на сервере Amazon без пароля
May 2017 Компания по безопасности обнаружила незащищённый бакет с военными изображениями США на AWS
April 2017Калифорнийская компания по авто-кредитованию оставила раскрытыми имена, адреса, кредитные рейтинги и частичные номера социального страхования до 1 млн человек
Feb 2017 ГОЛОСОВЫЕ СООБЩЕНИЯ ДЕТЕЙ РАСКРЫТЫ В РЕЗУЛЬТАТЕ УТЕЧКИ БАЗЫ ДАННЫХ CLOUDPETS
Jan 2017 Ошибка конфигурации S3-бакета Paytm, допускающая операции PUT
March 2013Тысячи Amazon S3-бакетов остались открытыми, раскрывая личные данные
#Организация / ДатаПервопричина / Раскрытие учётных данныхВоздействие и деталиАктуальность для статических ключей / использования S3
1Масштабная база данных AWS-ключей и кампания вымогателей (2025)Публичный сервер раскрыл более 158 млн записей секретных ключей AWS; 1 229 активных ключей использовались для шифрования S3-бакетов с требованием выкупа.Злоумышленники зашифровали данные S3 с помощью SSE-C без ведома владельца.Демонстрирует, что статические ключи становятся товаром → прямое нацеливание вымогателей на S3.
4Крупная утечка переменных окружения (2024)Исследование Palo Alto Networks: более 90 000 утёкших файлов .env; 1 185 содержали ключи доступа AWS.Ключи утекли из репозиториев, журналов CI/CD и неправильно сконфигурированных файлов.Подтверждает, что статические/долгоживущие ключи оказываются повсюду → учётные данные высокого риска.
5Тест разработчика с canary-токеном (2024)Исследователь разместил поддельный AWS-ключ на GitHub; он был использован в течение минут (дней, если размещён только на веб-сайте).Продемонстрировано активное сканирование публичного кода на предмет AWS-ключей.Доказывает, что окно от раскрытия до компрометации составляет минуты → требуется быстрое обнаружение и ротация.
6Утечка инженера AWS (январь 2020)Публичный GitHub-репозиторий инженера AWS содержал системные учётные данные, включая пары ключей AWS (одна из них называлась rootkey.csv).Репозиторий был обнаружен в течение ~30 минут; AWS устранила проблему в тот же день.Даже у облачных провайдеров случаются человеческие ошибки → непрерывное сканирование необходимо.
7Типичные утечки из репозиториев кода (2019–2020)Множество случаев фиксации ключей AWS в GitHub/VCS; публикации на Medium подчёркивают случайные утечки и автоматизацию действий злоумышленников.Часто остаются незамеченными, но в совокупности образуют большую поверхность атаки.Подчёркивает важность сканирования на предмет AKIA..., проверки дат последнего использования и отключения устаревших ключей.
8Исследование S3-бакетов-приманок (Honey-Bucket) (2023)Исследователи развернули бакеты-приманки, показавшие автоматизированные сканирования/загрузки/удаления сразу после появления учётных данных или конечных точек.Показано постоянное автоматизированное наблюдение в реальных условиях.Демонстрирует, что как только ключи или конечные точки утекают, S3 становится немедленной целью.
9www.codespaces.com (17 июня 2014)злоумышленник получил доступ к одному из ключей доступа AWS IAM Code SpacesТочный метод никогда не был подтверждён публично на 100%, но все улики указывают на: Вероятный вектор: Скомпрометированный ключ доступа AWS Этот ключ позволил злоумышленнику:Войти в консоль AWSКомпания была закрытаДа, один-единственный AWS-ключ может уничтожить компанию