Una nueva investigación de seguridad en la nube ha revelado que cientos de credenciales de Amazon Web Services (AWS) expuestas públicamente siguen otorgando control administrativo total sobre las infraestructuras corporativas.
Tras verificar más de 10,000 pares de credenciales filtradas entre 2022 y agosto de 2026, los investigadores confirmaron que un alarmante 88% de las claves probadas se autenticaron correctamente, evidenciando que las organizaciones no están revocando los secretos tras su exposición inicial.
Hallazgos Críticos y Vectores de Exposición
El análisis detalló un problema grave de exposición a largo plazo, donde la eliminación del archivo original en un repositorio no mitiga el riesgo (debido a clonaciones y copias en contenedores o conjuntos de datos):
- Exposición de Alto Privilegio: Se identificaron 768 credenciales corporativas activas con control total. De estas, 526 eran claves de acceso raíz (root) y 242 pertenecían a usuarios IAM con la política AdministratorAccess. Las claves raíz son críticas porque no pueden ser limitadas por políticas IAM.
- Falta de Rotación Histórica: La clave filtrada promedio tenía cinco años de antigüedad (la más antigua alcanzó los 17.4 años). Solo el 13.7% contaba con una clave de reemplazo más reciente.
- Hugging Face como Vector Principal: El 43% de las claves aparecieron en múltiples ubicaciones. Sorprendentemente, los conjuntos de datos de Hugging Face (utilizados para modelos de Machine Learning) fueron la principal fuente de exposición, albergando más de 8,400 claves activas (17.9% de ellas con privilegios administrativos).
- Ausencia de Controles Financieros: Las claves comprometidas facilitan la minería de criptomonedas y el despliegue de recursos costosos. Sin embargo, solo el 9.5% de las cuentas afectadas tenían alertas de presupuesto configuradas, permitiendo que algunas cuentas vulneradas superaran gastos de 10,000 dólares mensuales.
Plan de Acción y Postura Defensiva Cloud
- Erradicación de Claves Raíz: Eliminar cualquier clave de acceso asociada al usuario raíz de la cuenta AWS. El usuario raíz solo debe protegerse mediante Autenticación Multifactor (MFA) robusta y usarse en casos de ruptura de cristal (break-glass).
- Migración a Roles (Least Privilege): Transicionar las cargas de trabajo (incluyendo CI/CD y despliegues de IA) para que utilicen roles de IAM temporales con privilegios mínimos, en lugar de emitir claves de acceso de larga duración.
- Auditoría y Escaneo Profundo: Utilizar herramientas (como TruffleHog AWS Analyze) para escanear no solo el código actual, sino el historial completo de Git, imágenes de Docker, registros de paquetes y conjuntos de datos públicos en busca de credenciales heredadas.
- Monitorización de Cuarentena: Investigar inmediatamente a cualquier usuario IAM que tenga asignada la política administrada AWSCompromisedKeyQuarantine, ya que es un indicador directo de que AWS ha detectado la credencial en fuentes públicas.




