หน้าแรก Security Hacker วิกฤตคีย์ AWS รั่วไหล: ส่องช่องโหว่ความปลอดภัยระดับองค์กรที่ถูกมองข้าม

วิกฤตคีย์ AWS รั่วไหล: ส่องช่องโหว่ความปลอดภัยระดับองค์กรที่ถูกมองข้าม

รายงานล่าสุดจาก Truffle Security เปิดเผยวิกฤตด้านความปลอดภัยบนระบบคลาวด์ครั้งใหญ่ โดยพบว่ามีคีย์เข้าถึงระบบ Amazon Web Services (AWS) มากกว่า 9,300 คีย์ที่รั่วไหลสู่สาธารณะในช่วงปี 2022–2026 และยังคงเปิดใช้งานได้จริงจนถึงปัจจุบัน ที่น่ากังวลคือ ในบรรดาคีย์ที่หลุดออกมานั้น มีคีย์ระดับ Root Key และคีย์ที่ได้รับสิทธิ์ AdministratorAccess รวมกันหลายร้อยรายการ ซึ่งเปิดโอกาสให้ผู้ไม่หวังดีสามารถเข้าควบคุมบัญชี AWS ของบริษัทต่างๆ ได้แบบสมบูรณ์

ผลกระทบจากการรั่วไหลนี้ทวีความรุนแรง เนื่องจากผู้โจมตีที่มีคีย์เหล่านี้สามารถเข้าถึง ดึงข้อมูล หรือลบข้อมูลสำคัญขององค์กร ควบคุมแอปพลิเคชัน และสร้างบัญชีแอดมินแฝงเพื่อดักข้อมูลในระยะยาว ยิ่งไปกว่านั้น แฮกเกอร์ยังนิยมนำสิทธิ์นี้ไปแอบติดตั้งโปรแกรมขุดเหรียญคริปโตสร้างภาระค่าบริการคลาวด์มหาศาลให้กับองค์กร โดยจากการสำรวจพบว่ามีเพียงไม่ถึง 10% ของบัญชีที่รั่วไหลเท่านั้นที่มีการตั้งค่าระบบแจ้งเตือนงบประมาณ (Budget Alert) ไว้

สาเหตุสำคัญของการรั่วไหลซ้ำซากเกิดจากการที่นักพัฒนาเผลอฝังข้อมูลความลับลงในโค้ดและแชร์ขึ้นสู่สาธารณะ โดยมีรายงานว่าแพลตฟอร์มรวบรวมโมเดล AI ชื่อดังอย่าง Hugging Face เป็นแหล่งที่พบการหลุดของคีย์ AWS มากที่สุด สะท้อนให้เห็นถึงความประมาทในขั้นตอนการพัฒนาซอฟต์แวร์และการจัดการข้อมูลสำคัญระดับองค์กร

อีกหนึ่งปัจจัยเสี่ยงคือปัญหาคีย์หมดอายุยาก ข้อมูลระบุว่าคีย์ที่พบส่วนใหญ่มีอายุการใช้งานเฉลี่ยสูงถึง 5 ปี และบางคีย์มีอายุนานกว่า 17 ปี โดยมีองค์กรเพียง 13.7% เท่านั้นที่มีการผลัดเปลี่ยนคีย์เป็นประจำ ความล้มเหลวในการบริหารจัดการอายุข้อมูลประจำตัวนี้ ทำให้คีย์เก่ากลายเป็นระเบิดเวลาที่รอวันถูกนำไปใช้โจมตี

เพื่อป้องกันความเสียหาย ผู้เชี่ยวชาญแนะนำให้องค์กรเร่งลบ Root Access Key ทั้งหมดที่ไม่จำเป็น ตรวจสอบและยกเลิกคีย์เก่า ปรับปรุงระบบแจ้งเตือนงบประมาณ และตั้งสมมติฐานเสมอว่าคีย์ใดก็ตามที่หลุดไปสู่สาธารณะถือว่าถูกเจาะระบบแล้ว ในขณะที่ทาง AWS ยืนยันว่าได้แจ้งเตือนลูกค้าที่ได้รับผลกระทบและบังคับใช้นโยบายกักกันเพื่อความปลอดภัย พร้อมย้ำให้ทุกฝ่ายปฏิบัติตามโมเดลความรับผิดชอบร่วมกันอย่างเคร่งครัด

ที่มา : BPC