Plus de 700 clés d’accès AWS à droits administratifs, dont certaines datent de plus de cinq ans, circulent librement sur des plateformes publiques comme Hugging Face, exposant les infrastructures cloud africaines à des risques majeurs de piratage et de fuites de données. Une enquête révèle que ces identifiants, souvent intégrés dans des jeux de données publics, restent actifs malgré les alertes d’AWS, soulignant une négligence généralisée dans la gestion des accès cloud.
Des clés racines abandonnées dans des jeux de données publics
La plateforme Hugging Face, dédiée à l’entraînement de modèles d’IA, héberge à elle seule 8 482 clés encore actives dans 3 394 jeux de données publics. Parmi elles, 17,9 % sont des clés racines, offrant un accès complet aux comptes AWS. Ces identifiants proviennent souvent de code source public reproduit sans modification, incluant par inadvertance des clés d’accès sensibles. Pire encore, la moitié de ces clés valides ont été créées il y a plus de cinq ans, et seulement 25 sur 2 903 dataient de moins d’un mois, selon l’analyse.
AWS ignore des alertes vieilles de trois ans
AWS applique une politique de quarantaine automatique, AWSCompromisedKeyQuarantine, dès qu’un identifiant exposé est détecté. Pourtant, 112 utilisateurs IAM conservent une version de cette restriction qu’AWS a supprimée en 2023, prouvant que ces clés, signalées depuis au moins trois ans, fonctionnent toujours. Sur les 7 590 comptes actifs analysés, 929 ont été concernés par cette mesure, mais l’inaction persiste. Cette négligence expose les entreprises africaines utilisant AWS à des risques de piratage, de vol de données ou de détournement de ressources cloud.
Des budgets cloud sous surveillance défaillante
La gestion des coûts révèle aussi des lacunes critiques : sur les comptes où le budget est consultable, seuls 9,5 % ont une alerte configurée, avec un plafond médian de 8 dollars. Pourtant, en juillet seul, 50 comptes ont dépassé 1 000 dollars de facturation, et 9 ont dépassé 10 000 dollars, cumulant 420 631 dollars sur l’échantillon analysé. Ces dépassements, souvent liés à des activités malveillantes ou à des erreurs de configuration, montrent que les mécanismes de contrôle restent insuffisants, même pour des dépenses élevées.
Recommandations urgentes pour les entreprises africaines
Les experts en cybersécurité, comme ceux de Truffle Security, appellent à une remise à plat des pratiques : suppression immédiate des clés racines, suivi rigoureux de l’ancienneté des clés IAM et mise en place d’alertes budgétaires adaptées. Pour les acteurs africains du cloud, cette faille souligne l’urgence de renforcer les protocoles de sécurité, notamment dans un contexte où la digitalisation s’accélère et où les cybermenaces se multiplient. Une négligence aujourd’hui pourrait se traduire demain par des pertes financières, des fuites de données sensibles ou une atteinte à la souveraineté numérique des États et des entreprises.