Уязвимые роли IAM в AWS: как злоумышленники могут захватить ваш облачный аккаунтИсследователи кибербезопасности обнаружили опасные умолчательные роли IAM в Amazon Web Services, которые позволяют злоумышленникам повышать привилегии, манипулировать другими сервисами AWS и даже полностью компрометировать аккаунты.
В чём проблема?Некоторые сервисы AWS (например, SageMaker, Glue, EMR и Lightsail) автоматически создают роли с избыточными правами, такими как полный доступ к S3. Эти роли, изначально предназначенные для конкретных задач, на деле открывают лазейки для атак:
Перемещение между сервисами – злоумышленник может использовать одну уязвимую роль для доступа к другим ресурсам в том же аккаунте.
Эскалация привилегий – например, через подмену шаблонов CloudFormation или скриптов EMR.
Полный контроль – в худшем случае атакующий получает возможность управлять всем аккаунтом AWS.
Допустим, злоумышленник загружает вредоносную модель машинного обучения в Hugging Face. Когда её импортируют в SageMaker, выполняется произвольный код, который может похитить IAM-ключи или внедрить бэкдор в сервис Glue. Дальше – поиск уязвимых S3-бакетов и дальнейшее повышение прав.
Что сделал AWS?Компания изменила политики AmazonS3FullAccess для стандартных ролей и обновила документацию, рекомендуя ограничивать права вручную.
Однако проблема шире: многие организации по-прежнему полагаются на настройки по умолчанию, не проверяя их безопасность