9,300件以上の漏洩AWSアクセスキーが今も有効——企業アカウントへのフルアクセスリスク
9,300件以上の漏洩AWSアクセスキーが今も有効——企業アカウントへのフルアクセスリスク
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-08-22 |
| 元記事 | BleepingComputer |
要約
2022年8月から2026年8月の4年間に公開されたAWSアクセスキーが9,300件以上、現在も有効なまま企業アカウントへのフルアクセスを提供していることが判明した。GitHubや公開コードリポジトリなどで意図せず漏洩したこれらのキーは放置されており、攻撃者がインフラへの侵入・データ窃取・仮想通貨マイニングなどの不正利用を行える状態にある。DevOpsチームのシークレット管理ミスや退職者の認証情報失効漏れが主な原因とされる。GitGuardian等のシークレットスキャンツールの継続的な導入、AWS IAM Access Analyzerによる未使用キーの定期監査、そしてシークレットのソースコードへの直接埋め込みを禁止する開発ポリシーの徹底が急務となっている。