Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
s3-leaks — 精心整理的 AWS S3 存储桶错误配置、数据泄露及 IAM 凭据泄露时间线,附带事件链接,供云安全防御者和研究人员参考。 | Kitploit
工具/GitHubGitHub/nagwww/s3-leaks
云基础设施安全云安全威胁情报错误配置精选资源
GitHubnagwww/s3-leaks

s3-leaks

精心整理的 AWS S3 存储桶错误配置、数据泄露及 IAM 凭据泄露时间线,附带事件链接,供云安全防御者和研究人员参考。

查看仓库
45750721天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

s3-leaks

AWS S3 泄露列表

如果你知道其他泄露事件,欢迎提交 PR

日期描述备注
April 2025 关于从 S3 存储桶中获取 AWS 访问密钥 ID 的思考通往 AWS 王国的钥匙
March 2025 澳大利亚 Nine 报社的 16,000 名订户姓名、邮政地址和/或电子邮件地址
Jan 2025 位于北达科他州的电视台 Valley News Live 泄露了超过 180 万个文件超过一百万个暴露文件是求职者的简历,包含姓名、电话号码、家庭和电子邮件地址、出生日期、工作经历、教育背景
Jan 2025 WebWork —— 跟踪远程员工工作时间与生产力并提供计费的服务1300 万条日志和截图
Dec 2024 一项扫描了数百万网站、利用配置不当的公共站点漏洞的操作
Nov 2023 MTC 是负责旧金山湾区区域交通规划和融资的政府机构。PDF 文件包含湾区快速交通(BART)拼车停车许可证用户的姓名和家庭住址
Oct 2023印度国家物流门户泄露了敏感的个人数据和贸易记录泄露了敏感的个人数据以及各类政府和私营贸易记录。
Sep 2023 WBSC 总部位于瑞士,成立于 2013 年存储了将近 48,000 个文件的存储桶。4,600 份国民护照的副本。
Setp 2023 普华永道(PwC)尼日利亚的机密数据被盗暴露的 24,668 个文件包括:护照/政府签发身份证件的副本、包含电话号码、家庭和电子邮件地址以及其他私人信息的简历、学位/大学证书副本
August 2023 MPD FM,一家为多个英国政府部门提供服务的设施管理与安保公司护照/签证/国民身份证/驾照/出生证明/背景审查报告/工作权利检查/雇佣合同/住址证明/银行对账单
May 2023总部位于伦敦的外包巨头 Capita自 2016 年起暴露在互联网上,包含约 3,000 个文件,总大小 655GB
Jan 2023

ElasticSearch

日期描述备注
Sep 2017 AWS 托管的 Elasticsearch 服务器被劫持

AWS IAM 静态凭据

涉及暴露的 AWS IAM 静态密钥或 AWS 凭据的公开事件

下载工具
Pegasus Airlines 因 AWS S3 存储桶配置失误泄露 6.5TB 数据
航空公司泄露 6.5TB
Aug 2022云配置错误导致 Amazon S3 存储桶暴露 3TB 敏感机场数据:‘生命攸关’S3 上的数据确实非常多
July 2022McGraw Hill 的 S3 存储桶暴露了 100,000 名学生的成绩和个人信息22 TB 数据和超过 1.17 亿个文件
Aug2020 S3 存储桶配置失误暴露了 182GB 美国、加拿大老年公民数据配置错误的 S3 存储桶归 SeniorAdvisor 所有,这是一个消费者评级和评论网站。
July2020 Twilio:有人闯入了我们未受保护的 AWS S3 存储区域,并向我们的 JavaScript SDK 添加了‘非恶意’代码攻击者试图更新托管在 S3 存储桶上的 JavaScript 库,以便被其他客户端加载
Jan 2020"暴露的 AWS 存储桶再次卷入多起数据泄露事件"与在英国工作的数千名顾问相关的护照扫描件、税务文件、背景调查、求职申请、费用报销、合同、电子邮件和薪资详情被曝光。
June 2020"泄露了 720 万条记录,但并非来自 BHIM 应用"
Oct 2018配置错误的数据库泄露了数千份 MedCall Advisors 患者档案姓名、电子邮件和邮政地址、电话号码、出生日期和社会安全号码。其他文件中包含患者评估和与医生对话的录音,以及药物、过敏情况和其他详细的个人健康数据。
Jun 2019AWS S3 服务器泄露了《财富》100 强公司的数据:福特、Netflix、道明银行Attunity 是一家以色列 IT 公司,为全球最大的企业提供数据管理、仓储和复制服务。由于三个 Amazon S3 存储桶在互联网上无密码暴露,该公司泄露了部分客户数据。
May 2019 为一半《财富》100 强企业服务的供应商如何暴露了 1TB 备份数据
Mar 2018医疗记录与医患录音被泄露181 个经营场所的员工信息以及近 3,000 人的个人身份信息(PII)在一个未受保护的环境中公开暴露
Mar 2018珠宝网站意外泄露了 130 万用户的个人详细信息(以及明文密码!)地址、邮政编码、电子邮件地址和 IP 地址。他还声称该数据库包含明文密码
Feb 2018面向全世界开放的 S3 存储桶:Octoly真实姓名、地址、电话号码、电子邮件地址
Jan 22 AWS 存储桶上的敏感医疗记录被发现可公开访问
Dec 2017Alteryx 将 S3 存储桶对匿名用户开放:1.2 亿美国家庭数据暴露家庭住址、联系信息、抵押贷款状况、财务历史
Nov 2017来自佛罗里达州坦帕市信用修复服务机构 National Credit Federation 的 111 GB 内部客户信息- 社保号 - 驾照、信用报告
Nov 2017 Uber 在几个月前发生的黑客攻击于 2017 年 11 月被曝光>5700 万 Uber 用户的个人信息和驾照号码
Nov 2017NSA 泄密事件曝光了陆军失败的情报系统 Red Disk来自代号为 "Red Disk." 的陆军情报项目的 100GB 数据
Nov 2017 澳大利亚数据泄露:近 50,000 名政府和私营机构员工的敏感数据被公开承包商留下的一个未关闭的 S3 存储桶
Oct 2017 云泄露如何暴露了埃森哲(Accenture)的业务
Oct 2017患者家庭监护服务在线泄露私人医疗数据可公开访问的 Amazon S3,47.5 GB / 316,363
Sep 2017 Viacom:开放的 S3 存储桶包含 AWS 密钥、密码和其他敏感信息 向全世界开放的 S3 存储桶
Sep 2017泄露的 S3 存储桶流出数千名拥有美国安全许可人员的详细信息- 测试账户中的存储桶向全世界开放
Sep 2017数百万 Time Warner Cable 客户记录在第三方数据泄露中曝光
August 2017 印度 Creditseva 数据泄露
August 2017 开放的 AWS S3 存储桶泄露了酒店预订服务数据
July 2017 S3 存储桶被设置为向所有 AWS 用户进行身份验证,而不仅仅是道琼斯用户
July 2017大规模 WWE 泄露事件曝光 300 万摔跤迷的地址、族裔等信息
July 2017美国主要电信运营商 Verizon 遭遇数据安全漏洞,超过 1400 万美国客户的个人详细信息暴露在互联网上
June 2017超过 1.98 亿美国登记选民的个人信息被泄露
May 2017顶级国防承包商将五角大楼敏感文件放在亚马逊服务器上且未设置密码
May 2017 安全公司发现 AWS 上存在未受保护的美国军事图像存储桶
April 2017加州一家汽车贷款公司让多达 100 万人的姓名、地址、信用评分和部分社会安全号码暴露在外
Feb 2017 CloudPets 数据库泄露事件中儿童语音信息被泄露
Jan 2017 Paytm S3 存储桶配置错误允许 PUT 操作
March 2013数千个 Amazon S3 存储桶保持开放,暴露了私有数据
#组织 / 日期根本原因 / 凭据暴露影响与详情与静态密钥 / S3 使用的相关性
1大规模 AWS 密钥数据库与勒索软件攻击活动(2025)公共服务器暴露了超过 1.58 亿条 AWS 秘密密钥记录;1,229 个活跃密钥被用来加密 S3 存储桶并索要赎金。攻击者使用 SSE-C 加密了 S3 数据,而所有者并未察觉。表明静态密钥已成为商品 → 直接针对 S3 的勒索软件攻击。
4环境变量大规模泄露(2024)Palo Alto Networks 研究:超过 90,000 个泄露的 .env 文件;其中 1,185 个包含 AWS 访问密钥。密钥从代码仓库、CI/CD 日志和配置错误的文件中泄露。进一步印证静态/长期有效的密钥最终会出现在任何地方 → 高风险凭据。
5开发者 Canary Token 测试(2024)研究人员在 GitHub 上放置了一个假的 AWS 密钥;它在 几分钟内 就被使用(仅放在网站上时则为几天)。证明了公共代码中存在对 AWS 密钥的主动扫描。证明从泄露到被攻破的时间窗口只有几分钟 → 需要快速检测与轮换。
6AWS 工程师泄露事件(2020 年 1 月)AWS 工程师的公共 GitHub 仓库包含系统凭据,包括 AWS 密钥对(其中一个名为 rootkey.csv)。仓库在约 30 分钟内被发现;AWS 当天就完成了修复。即使是云厂商也会出现人为失误 → 持续扫描至关重要。
7一般性代码仓库泄露事件(2019–2020)多起 AWS 密钥被提交到 GitHub/VCS 的案例;Medium 文章强调了意外泄露与攻击者自动化。通常未被察觉,但累积起来形成巨大的攻击面。强调扫描 AKIA...、审查最后使用日期、禁用过期密钥的重要性。
8蜜罐存储桶 S3 侦察研究(2023)研究人员部署了蜜罐存储桶,显示一旦凭据或端点出现,就会立即发生自动扫描/下载/删除。展示了现实环境中持续不断的自动化侦察。表明一旦密钥或端点泄露,S3 就会立即成为目标。
9www.codespaces.com(2014 年 6 月 17 日)攻击者获得了 Code Spaces 的一个 AWS IAM 访问密钥。确切方法从未被 100% 公开确认,但所有证据都指向:可能的攻击途径:一个被入侵的 AWS 访问密钥。该密钥使攻击者能够:登录 AWS 控制台该公司因此倒闭是的,一个 AWS 密钥就能让一家公司倒闭