अगस्त 2022 से 2026 के बीच 9,300 से अधिक Amazon Web Services (AWS) एक्सेस कीज़ सार्वजनिक रूप से लीक हो गई हैं, जो अभी भी सक्रिय हैं। ये लीक कंपनियों के क्लाउड इंफ्रास्ट्रक्चर पर पूर्ण नियंत्रण दे सकते हैं।

  • 9,300 से अधिक AWS एक्सेस कीज़ सार्वजनिक रूप से उजागर हुई हैं।
  • इनमें से 526 'रूट कीज़' हैं, जो सर्वोच्च स्तर की अनुमति देती हैं।
  • Hugging Face लीक का सबसे बड़ा स्रोत बनकर उभरा है।
  • ज्यादातर कंपनियां बजट अलर्ट या की-रोटेशन का उपयोग नहीं कर रही हैं।

साइबर सुरक्षा फर्म Truffle Security की एक हालिया रिपोर्ट ने तकनीकी जगत में हड़कंप मचा दिया है। जांच में पाया गया है कि अगस्त 2022 और अगस्त 2026 के बीच 9,300 से अधिक Amazon Web Services (AWS) एक्सेस कीज़ सार्वजनिक रूप से लीक हो गई थीं, और सबसे चौंकाने वाली बात यह है कि इनमें से अधिकांश अभी भी सक्रिय और वैध हैं।

शोधकर्ताओं ने पाया कि लीक हुई कीज़ में से 817 सीधे तौर पर कंपनियों से जुड़ी थीं, जिनमें से 526 'AWS रूट कीज़' (Root Keys) थीं। रूट कीज़ का अर्थ है कि हमलावर के पास उस क्लाउड अकाउंट का पूर्ण और असीमित नियंत्रण है। इसके अलावा, 242 कीज़ Identity and Access Management (IAM) उपयोगकर्ताओं से जुड़ी थीं जिनके पास 'AdministratorAccess' की अनुमति थी, जो लगभग सभी संसाधनों को बनाने, बदलने या हटाने की क्षमता रखती हैं।

क्यों यह एक बड़ा खतरा है?

BozokMedia विश्लेषण दिखाता है कि इस प्रकार की सुरक्षा चूक का प्रभाव विनाशकारी हो सकता है। यदि कोई हमलावर इन वैध क्रेडेंशियल्स का उपयोग करता है, तो वह न केवल संवेदनशील डेटा चोरी कर सकता है, बल्कि पूरे क्लाउड इंफ्रास्ट्रक्चर को मिटा भी सकता है। इसके अलावा, हैकर्स इन खातों का उपयोग Cryptominers चलाने के लिए कर सकते हैं, जिससे कंपनियों को भारी वित्तीय नुकसान उठाना पड़ सकता है।

सक्रिय और अनरोटेटेड क्लाउड कीज़ का खुला होना किसी तिजोरी की चाबी को सड़क पर छोड़ देने के समान है।

रिपोर्ट के अनुसार, डेटा लीक का सबसे बड़ा स्रोत Hugging Face पाया गया, जहां से 8,482 यूनिक कीज़ उजागर हुईं। शोध में यह भी सामने आया कि लीक हुई कीज़ की औसत आयु लगभग 5 वर्ष थी, जिसका अर्थ है कि अधिकांश कंपनियों ने सुरक्षा प्रोटोकॉल के तहत अपनी कीज़ को कभी बदला (Rotate) ही नहीं।

सुरक्षा का वर्तमान स्तर

डेटा से पता चलता है कि 2,754 पढ़ने योग्य खातों में से केवल 262 में ही 'बजट अलर्ट' सेट किया गया था। यह दर्शाता है कि कंपनियां क्लाउड खर्च और सुरक्षा निगरानी के प्रति लापरवाह हैं। जब हमलावर के पास वैध क्रेडेंशियल होते हैं, तो पारंपरिक सुरक्षा प्रणालियों की प्रभावशीलता नाटकीय रूप से गिर जाती है।

Did You Know?: कुछ लीक हुई AWS कीज़ 17 साल से अधिक पुरानी थीं, जो सुरक्षा प्रबंधन में भारी लापरवाही को दर्शाती हैं।

Frequently Asked Questions

1. AWS रूट की (Root Key) क्या होती है?
रूट की सबसे शक्तिशाली पहचान है जो किसी भी IAM अनुमति द्वारा प्रतिबंधित नहीं होती और पूरे अकाउंट पर पूर्ण नियंत्रण देती है।

2. लीक हुई कीज़ से बचने के लिए क्या करना चाहिए?
रूट एक्सेस कीज़ को तुरंत हटाएं, IAM क्रेडेंशियल्स को नियमित रूप से बदलें (Rotate) और बजट अलर्ट सेट करें।