AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Más de 9.300 claves de AWS expuestas públicamente siguen activas cuatro años después

Credenciales con control total sobre cuentas corporativas permanecen válidas desde 2022 sin que las organizaciones afectadas las hayan revocado.

Entre agosto de 2022 y agosto de 2026, más de 9.300 claves de acceso de Amazon Web Services quedaron expuestas públicamente y continúan activas hasta hoy. Estas credenciales otorgan control total sobre las cuentas corporativas de AWS a las que pertenecen, lo que significa que cualquiera que las obtenga puede administrar infraestructura crítica, acceder a datos almacenados y generar costos operativos sin autorización. La persistencia de estas claves válidas durante años revela una falla estructural en los procesos de rotación de credenciales y monitoreo de exposición en organizaciones que operan en la nube.

Cuatro años de ventana de exposición sin respuesta

El período documentado abarca desde agosto de 2022 hasta agosto de 2026, lo que implica que algunas de estas claves llevan expuestas hasta cuatro años sin que las organizaciones responsables las hayan revocado. La exposición pública de credenciales de AWS no es un evento puntual: ocurre de manera continua cuando desarrolladores suben código a repositorios públicos, comparten configuraciones en foros técnicos o dejan archivos accesibles en buckets mal configurados. Lo notable en este caso no es el mecanismo de filtración — ya conocido y ampliamente documentado — sino la ausencia de respuesta por parte de quienes controlan esas cuentas.

Una clave de acceso de AWS válida funciona como una llave maestra digital. Permite listar recursos, modificar configuraciones de seguridad, lanzar instancias de cómputo, acceder a bases de datos y extraer información almacenada en servicios como S3. En manos equivocadas, estas credenciales habilitan desde minería de criptomonedas a costa del presupuesto de la víctima hasta exfiltración de datos sensibles o destrucción deliberada de infraestructura. La diferencia entre una exposición controlada y un incidente de seguridad completo depende exclusivamente de si alguien encuentra y usa esas claves antes de que sean revocadas.

El patrón que se repite en América Latina

Brasil y México concentran una proporción significativa de la infraestructura cloud corporativa en la región, con sectores como fintech, retail digital y servicios gubernamentales operando cargas de trabajo críticas en AWS. La dependencia de proveedores cloud globales sin procesos locales de gestión de secretos deja a estas organizaciones expuestas al mismo patrón: credenciales filtradas que nadie revoca porque nadie las está monitoreando activamente. No hay datos específicos sobre cuántas de las 9.300 claves expuestas pertenecen a cuentas latinoamericanas, pero la estructura del problema es idéntica: equipos de desarrollo que trabajan bajo presión, sin herramientas automatizadas de detección de secretos en repositorios, y sin políticas obligatorias de rotación de credenciales.

En Argentina, donde el sector público avanza en digitalización de servicios sin marcos de ciberseguridad cloud consolidados, el riesgo es estructural. Una clave de AWS expuesta en un repositorio de código abierto de una dependencia gubernamental podría permanecer válida durante años sin que nadie en la cadena de responsabilidad técnica se entere. La ausencia de equipos dedicados a gestión de identidades y accesos en la nube — común en organizaciones medianas de la región — convierte cada credencial filtrada en una vulnerabilidad persistente.

Por qué las claves siguen activas después de años

La permanencia de credenciales válidas durante períodos tan prolongados apunta a tres fallas concurrentes. Primero, la falta de monitoreo automatizado de repositorios públicos y espacios donde se comparte código: si una organización no escanea activamente GitHub, GitLab, Pastebin y foros técnicos en busca de sus propias claves, no se enterará de la exposición hasta que ocurra un incidente. Segundo, la ausencia de políticas de rotación obligatoria: muchas organizaciones crean claves de acceso una sola vez y las usan indefinidamente, sin fecha de expiración ni revisión periódica. Tercero, la desconexión entre equipos de desarrollo y equipos de seguridad: quien crea la clave no siempre es quien tiene visibilidad sobre su ciclo de vida completo.

Publicidad728×90 — In-Article

AWS ofrece herramientas nativas para detectar claves expuestas — como AWS Secrets Manager y integraciones con servicios de escaneo de código — pero su adopción no es automática ni obligatoria. Requiere configuración deliberada, presupuesto asignado y procesos internos que vinculen la detección con la revocación inmediata. En organizaciones donde la seguridad cloud se gestiona de manera reactiva, estas herramientas simplemente no están implementadas. El resultado es que una clave puede aparecer en un repositorio público en 2022 y seguir funcionando en 2026 sin que nadie del lado corporativo lo note.

Lo que todavía no se sabe sobre el alcance real

Los datos disponibles confirman que más de 9.300 claves están expuestas y activas, pero no especifican cuántas de esas credenciales ya fueron utilizadas por terceros, cuántas pertenecen a cuentas con datos sensibles o infraestructura crítica, ni cuántas organizaciones están afectadas. Tampoco está claro si alguna de estas claves fue explotada para incidentes documentados — ransomware, exfiltración de datos, cryptojacking — o si simplemente permanecen latentes esperando ser descubiertas por actores maliciosos. La ausencia de reportes públicos de compromiso no significa que no haya ocurrido: muchas organizaciones no detectan el uso no autorizado de credenciales cloud hasta que reciben facturas inesperadas o pierden acceso a sus propios recursos.

Nuestro análisis

Este caso no es un incidente aislado sino la manifestación visible de un problema estructural en la gestión de identidades cloud. La exposición de credenciales en repositorios públicos es un riesgo conocido desde hace más de una década, documentado en múltiples investigaciones y advertencias de proveedores. Que más de 9.300 claves sigan activas años después de quedar expuestas indica que las organizaciones afectadas no tienen procesos efectivos de detección ni respuesta ante este tipo de exposición. No se trata de un fallo técnico de AWS — la plataforma permite revocar credenciales en segundos — sino de una brecha en la madurez operativa de quienes la usan.

El patrón se repite en América Latina con características propias: equipos técnicos reducidos, presupuestos de seguridad limitados, adopción acelerada de cloud sin marcos de gobernanza equivalentes. Una startup fintech en São Paulo puede estar operando con la misma infraestructura técnica que una empresa del Fortune 500, pero sin el equipo de seguridad dedicado que revisa logs de acceso, escanea repositorios y rota credenciales cada 90 días. La brecha no es tecnológica — las herramientas existen y están disponibles — sino organizacional y de proceso.

¿Cuántas de esas 9.300 claves pertenecen a organizaciones que todavía no saben que están expuestas, y cuánto tiempo más seguirán válidas antes de que alguien las use para algo más que un análisis de seguridad?


Nota generada por IA y verificada por el equipo editorial de CiberseguridadLatam.

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard