逾9300个公开泄露的 AWS 访问密钥仍有效,部分或可接管企业云账户

据 BleepingComputer 于 2026 年 8 月 21 日报道,安全研究发现,2022 年 8 月至 2026 年 8 月期间曾公开暴露的 Amazon Web Services(AWS)访问密钥中,仍有超过 9300 个处于活动且有效状态。来源标题还指出,其中有数百个泄露密钥可能让攻击者获得对企业 AWS 账户的完整控制权。这意味着,一些原本应被撤销、轮换或限制权限的云凭证,在长期公开暴露后依然可用,给企业数据、业务系统和用户隐私带来持续风险。

AWS 访问密钥通常用于程序、脚本或服务访问云资源。如果密钥被提交到公开代码仓库、日志、配置文件或其他可被搜索的位置,攻击者就可能绕过传统登录流程,直接调用云服务接口。与普通密码不同,这类密钥常被自动化系统依赖,一旦权限过大且没有及时失效,风险会从单点泄露扩大为云环境级别的安全事件。

泄露密钥为何会造成“完整控制”风险

来源显示,相关问题的核心并不只是“密钥曾经泄露”,而是大量密钥在多年后仍然有效。若访问密钥绑定的身份拥有较高权限,攻击者可能读取存储数据、修改云资源、创建新的访问入口,甚至影响企业线上服务的稳定性。对于企业而言,云访问密钥相当于自动化系统的身份证和通行证,其权限边界决定了泄露后的破坏范围。

很多云安全事故并非始于复杂漏洞,而是始于凭证管理疏忽。开发、测试、运维过程中,密钥可能被临时写入配置文件或脚本,随后随项目一起公开;也可能出现在构建日志、备份文件或协作平台中。如果企业缺少持续扫描、权限最小化和定期轮换机制,泄露凭证就可能长期处于可利用状态。

  • 公开暴露时间长:来源提到的暴露范围覆盖 2022 年 8 月至 2026 年 8 月,说明问题具有持续性。
  • 有效密钥数量大:超过 9300 个访问密钥仍处于活动且有效状态,反映出撤销和轮换流程可能不到位。
  • 高权限密钥更危险:数百个泄露密钥据称可带来企业账户完整控制风险,影响面可能远超单个应用。
  • 自动化利用门槛低:一旦密钥可用,攻击者可通过接口批量探测权限和资源。

对 VPN 用户与隐私保护的影响

从普通用户角度看,这类事件并不一定直接发生在个人设备上,但它可能影响用户托管在企业云端的数据。企业的应用后台、数据库、对象存储、日志系统等,都可能依赖云权限进行访问和管理。如果企业云账户被接管,攻击者可能接触到业务数据、用户资料或服务配置,进而造成隐私泄露、钓鱼攻击或账户滥用。

对经常远程办公、跨境访问业务系统或使用公共网络的用户来说,VPN 仍是降低网络侧暴露的基础工具之一。它不能修复企业云密钥泄露,也不能替代云端权限治理,但可以减少本地网络监听、会话劫持和不可信 Wi-Fi 带来的风险。用户在处理公司后台、云管理平台或敏感资料时,可结合可信网络环境与加密连接;RedGate VPN 可作为注重隐私访问场景下的可选方案之一。

企业应把云凭证当作高敏感资产管理

这起事件再次说明,云安全的重点不仅是防火墙和漏洞修补,还包括凭证生命周期管理。企业应持续扫描公开代码与内部仓库中的密钥痕迹,发现泄露后立即吊销,而不是只删除公开文件。因为一旦密钥被搜索引擎、镜像站点或攻击者采集,删除原始位置并不能保证风险消失。

更稳妥的做法是为访问密钥设置最小权限,避免长期使用高权限静态凭证;对机器访问进行身份分离;对异常 API 调用保持监测;并建立强制轮换流程。对于个人用户,则应警惕来自企业服务的异常通知、陌生登录提醒和可疑邮件,不要因为邮件看似来自熟悉平台就放松验证。

总体来看,超过 9300 个仍有效的公开 AWS 密钥提醒业界:泄露凭证不是一次性问题,而是会随时间累积的长期风险。当企业把越来越多业务迁移到云端,访问密钥的治理水平也直接关系到用户隐私与服务可信度。