Close Menu
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology

Subscribe to Updates

Get the latest creative news from FooBar about art, design and business.

What's Hot
Οι χάκερ εκμεταλλεύονται το AWS IAM Eventual Consistency for Persistence

Οι χάκερ εκμεταλλεύονται το AWS IAM Eventual Consistency for Persistence

8 Δεκεμβρίου 2025
Το Galaxy A16 5G παίρνει το στέμμα ως το τηλέφωνο Android με τις περισσότερες πωλήσεις του τριμήνου

Το Galaxy A16 5G παίρνει το στέμμα ως το τηλέφωνο Android με τις περισσότερες πωλήσεις του τριμήνου

8 Δεκεμβρίου 2025
Ενημέρωση θέσεων εργασίας: Δεκέμβριος 2025 | Ο David Grivel επιστρέφει στην Ubisoft Toronto για να σκηνοθετήσει το ριμέικ του Splinter Cell

Ενημέρωση θέσεων εργασίας: Δεκέμβριος 2025 | Ο David Grivel επιστρέφει στην Ubisoft Toronto για να σκηνοθετήσει το ριμέικ του Splinter Cell

8 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram
  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025
Facebook X (Twitter) Instagram Pinterest Vimeo
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
TechReport.grTechReport.gr
Αρχική » Οι χάκερ εκμεταλλεύονται το AWS IAM Eventual Consistency for Persistence
Security

Οι χάκερ εκμεταλλεύονται το AWS IAM Eventual Consistency for Persistence

Marizas DimitrisBy Marizas Dimitris8 Δεκεμβρίου 2025Δεν υπάρχουν Σχόλια3 Mins Read
Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
Οι χάκερ εκμεταλλεύονται το AWS IAM Eventual Consistency for Persistence
Οι χάκερ εκμεταλλεύονται το AWS IAM Eventual Consistency for Persistence
Share
Facebook Twitter LinkedIn Pinterest Tumblr Telegram WhatsApp Email


Μια τεχνική κρίσιμης επιμονής στο AWS Identity and Access Management (IAM) που απορρέει από το ενδεχόμενο μοντέλο συνέπειας, που επιτρέπει στους εισβολείς να διατηρήσουν την πρόσβαση ακόμη και μετά τη διαγραφή των παραβιασμένων κλειδιών πρόσβασης από τους υπερασπιστές.

Το AWS IAM, όπως και πολλά κατανεμημένα συστήματα, χρησιμοποιεί ενδεχόμενη συνέπεια για την κλίμακα σε περιοχές και αντίγραφα. Οι ενημερώσεις σε πόρους όπως τα κλειδιά πρόσβασης ή οι πολιτικές διαδίδονται με προβλέψιμη καθυστέρηση περίπου 3-4 δευτερολέπτων, όπως επιβεβαιώθηκε μέσω των δοκιμών του OFFENSAI σε περιοχές όπως το us-east-1 και το eu-central-1.

Κατά τη διάρκεια αυτού του παραθύρου, τα διαγραμμένα κλειδιά παραμένουν έγκυρα για κλήσεις API, επιτρέποντας στους εισβολείς να παραθέσουν κλειδιά που λαμβάνουν έναν κενό πίνακα ή να δημιουργήσουν νέα πριν ολοκληρωθεί η ακύρωση.​

Κλειδί πρόσβασης που χρησιμοποιείται μετά τη διαγραφή
Κλειδί πρόσβασης που χρησιμοποιείται μετά τη διαγραφή

Η εταιρεία ασφαλείας OFFENSAI αποκάλυψε ότι σε μια προσομοιωμένη επίθεση, ένας υπερασπιστής εκτελεί aws iam delete-access-key –access-key-id AKIA… –user-name bobενώ ο επιτιθέμενος ακολουθεί γρήγορα με aws iam δημιουργία-πρόσβαση-κλειδί –όνομα χρήστη bob.

Τα αρχεία καταγραφής του CloudTrail καταγράφουν με ακρίβεια τόσο τη διαγραφή όσο και τις επόμενες ενέργειες, ωστόσο η καθυστέρηση συνέπειας επιτρέπει την παραμονή. Αυτό επεκτείνεται πέρα ​​από τα κλειδιά για συνημμένα πολιτικής, διαγραφές ρόλων και προφίλ σύνδεσης, ενισχύοντας τους κινδύνους στην απόκριση περιστατικών.​

Επιμονή μέσα στα κλειδιά
Επιμονή μέσα στα κλειδιά

Τα παραδοσιακά βιβλία αναπαραγωγής αποτυγχάνουν εδώ: η επισύναψη πολιτικών άρνησης όλων όπως το AWSDenyAll αποδίδει το ίδιο παράθυρο, καθώς οι εισβολείς τα εντοπίζουν και τα αποσυνδέουν μέσω ψηφοφορίας ListAccessKeys ή παρόμοιων API.

Η Διαδικασία Εκκαθάρισης Διαπιστευτηρίων της ίδιας της AWS, που δημοσιεύτηκε στο re:Post, συμβουλεύει την αναμονή πλήρεις περιόδους διάδοσης, αλλά αποδεικνύεται αναποτελεσματική έναντι των προληπτικών εισβολέων που προλαμβάνουν την επιβολή της πολιτικής.

Η δοκιμή μετά την αποκάλυψη αποκάλυψε μερικές διορθώσεις. Ένα διαγραμμένο κλειδί αποκλείει πλέον τη δημιουργία νέου κλειδιού, αλλά τα κενά παραμένουν. Οι εισβολείς μπορούν ακόμα να ανιχνεύουν αλλαγές και να αναπτύσσουν υποτιθέμενους ρόλους με το AdministratorAccess από εξωτερικούς λογαριασμούς.

OFFENSAI συνιστά Πολιτικές Ελέγχου Υπηρεσιών σε επίπεδο λογαριασμού (SCP) μέσω Οργανισμών AWS για την άρνηση όλων των ενεργειών για παραβιασμένες αρχές, καθώς οι εισβολείς δεν έχουν έλεγχο SCP.

Μετά τη διάδοση, προχωρήστε στον καθαρισμό. Η AWS αναγνώρισε τα ευρήματα τον Απρίλιο του 2025, εφαρμόζοντας διορθώσεις ανάπτυξης και ενημερώσεις τεκμηρίωσης χωρίς να το ταξινομήσει ως ευπάθεια. Οι επαναληπτικές δοκιμές που κοινοποιήθηκαν στις 5 Δεκεμβρίου 2025, ευθυγραμμίζονται με την αξιολόγησή τους, ζητώντας αναθεωρήσεις βιβλίων.​

Δεν εμφανίστηκαν άγρια ​​κατορθώματα. Οι οργανισμοί θα πρέπει να ενσωματώνουν τέτοιες καθυστερήσεις στους κανόνες ανίχνευσης, ευνοώντας τους ρόλους IAM και τα προσωρινά διαπιστευτήρια STS έναντι των μακροπρόθεσμων κλειδιών για την ελαχιστοποίηση της έκθεσης.



VIA: cybersecuritynews.com

Related Posts


Χάκερ που χρησιμοποιούν Leverage Tuoni C2 Framework Tool για να παραδίδουν μυστικά ωφέλιμα φορτία στη μνήμη
Security

Χάκερ που εκμεταλλεύονται την ευπάθεια του XWiki στη φύση για να προσλάβουν τους διακομιστές για το Botnet
Security

Το OpenAI κυκλοφορεί το GPT-5.1-Codex-Max που εκτελεί τις εργασίες κωδικοποίησης ανεξάρτητα
Security
API aws delete eu ασφάλεια στον κυβερνοχώρο νέα για την ασφάλεια στον κυβερνοχώρο
Share. Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram WhatsApp Email
Previous ArticleΤο Galaxy A16 5G παίρνει το στέμμα ως το τηλέφωνο Android με τις περισσότερες πωλήσεις του τριμήνου
Marizas Dimitris
  • Website
  • Facebook

Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.

Related Posts

Κακόβουλη εφαρμογή ανάγνωσης εγγράφων στο Google Play με 50.000 λήψεις Εγκαθιστά το Anatsa Malware
Security

Κακόβουλη εφαρμογή ανάγνωσης εγγράφων στο Google Play με 50.000 λήψεις Εγκαθιστά το Anatsa Malware

8 Δεκεμβρίου 2025
Το νέο GhostFrame Super Stealthy Kit επιτίθεται σε εκατομμύρια χρήστες παγκοσμίως
Security

Το νέο GhostFrame Super Stealthy Kit επιτίθεται σε εκατομμύρια χρήστες παγκοσμίως

8 Δεκεμβρίου 2025
Οι βασικές λειτουργίες QuasarRAT μαζί με την κρυπτογραφημένη διαμόρφωση και τις τεχνικές συσκότισης που εκτίθενται
Security

Οι βασικές λειτουργίες QuasarRAT μαζί με την κρυπτογραφημένη διαμόρφωση και τις τεχνικές συσκότισης που εκτίθενται

8 Δεκεμβρίου 2025
Add A Comment
Leave A Reply Cancel Reply

Top Posts

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.156 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025570 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
Stay In Touch
  • Facebook
  • YouTube
  • TikTok
  • WhatsApp
  • Twitter
  • Instagram
Latest News
Οι χάκερ εκμεταλλεύονται το AWS IAM Eventual Consistency for Persistence Security

Οι χάκερ εκμεταλλεύονται το AWS IAM Eventual Consistency for Persistence

Marizas Dimitris8 Δεκεμβρίου 2025
Το Galaxy A16 5G παίρνει το στέμμα ως το τηλέφωνο Android με τις περισσότερες πωλήσεις του τριμήνου Android

Το Galaxy A16 5G παίρνει το στέμμα ως το τηλέφωνο Android με τις περισσότερες πωλήσεις του τριμήνου

Marizas Dimitris8 Δεκεμβρίου 2025
Ενημέρωση θέσεων εργασίας: Δεκέμβριος 2025 | Ο David Grivel επιστρέφει στην Ubisoft Toronto για να σκηνοθετήσει το ριμέικ του Splinter Cell Entertainment

Ενημέρωση θέσεων εργασίας: Δεκέμβριος 2025 | Ο David Grivel επιστρέφει στην Ubisoft Toronto για να σκηνοθετήσει το ριμέικ του Splinter Cell

Marizas Dimitris8 Δεκεμβρίου 2025
Most Popular

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.156 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025570 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
About TechReport.gr

Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
• Email: [email protected]
• Phone: +30 6980 730 713
Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

Our Picks
Οι χάκερ εκμεταλλεύονται το AWS IAM Eventual Consistency for Persistence

Οι χάκερ εκμεταλλεύονται το AWS IAM Eventual Consistency for Persistence

8 Δεκεμβρίου 2025
Το Galaxy A16 5G παίρνει το στέμμα ως το τηλέφωνο Android με τις περισσότερες πωλήσεις του τριμήνου

Το Galaxy A16 5G παίρνει το στέμμα ως το τηλέφωνο Android με τις περισσότερες πωλήσεις του τριμήνου

8 Δεκεμβρίου 2025
Ενημέρωση θέσεων εργασίας: Δεκέμβριος 2025 | Ο David Grivel επιστρέφει στην Ubisoft Toronto για να σκηνοθετήσει το ριμέικ του Splinter Cell

Ενημέρωση θέσεων εργασίας: Δεκέμβριος 2025 | Ο David Grivel επιστρέφει στην Ubisoft Toronto για να σκηνοθετήσει το ριμέικ του Splinter Cell

8 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram Pinterest
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
© 2025 TechReport.gr Designed and Developed by Dimitris Marizas.

Type above and press Enter to search. Press Esc to cancel.

Ad Blocker Enabled!
Ad Blocker Enabled!
Our website is made possible by displaying online advertisements to our visitors. Please support us by disabling your Ad Blocker.