Security Blog

कुछ भी हैक नहीं हुआ। सब कुछ उठा लिया गया।

#471

October 2, 2026 · By Marketing team

← All posts

किसी AI एजेंट को एक लीक हुई कम-अधिकार वाली AWS कुंजी पकड़ा दीजिए और वह लगभग एक मिनट में, बिना किसी के देखे, आपके ग्राहक डेटा तक पहुँचने वाली पूरी श्रृंखला तय कर लेता है। न कुछ हैक होता है, न कोई क्रेडेंशियल अवैध होता है। लीक हुई कुंजी का गणित अब उलट चुका है।

किसी AI एजेंट को एक लीक हुई AWS कुंजी पकड़ा दीजिए — वही कम-अधिकार वाली, फेंकी जाने वाली किस्म, जो किसी CI पाइपलाइन से हर हफ़्ते लीक होती रहती है — और उसे कहिए कि जो तक पहुँच बन सके, उसे ले ले। फिर वहाँ से हट जाइए। अधिकतर मामलों में, लगभग एक मिनट बाद और कीबोर्ड पर किसी इंसान के बिना, वह आपका ग्राहक डेटा पढ़ रहा होता है।

वहाँ तक पहुँचने के लिए कुछ भी हैक नहीं किया गया। न कोई एक्सप्लॉइट, न कोई CVE, न कोई बिना पैच किया गया सर्वर। उसने जिस भी क्रेडेंशियल को छुआ, वह वैध था; हर API कॉल ऐसा था जिसका जवाब देने के लिए ही AWS बना है। तीस साल तक लीक हुई कुंजी केवल किसी हमले की शुरुआत थी — वह धीमा हिस्सा जिसके लिए किसी इंसान को जागते रहना पड़ता था, वह अंतराल जहाँ सुरक्षा टीमें जीती हैं और तेज़ रोटेशन दौड़ जीतता है। वह अंतराल अब लगभग एक मिनट तक सिकुड़ गया है।

मई 2026 में, एडन अल्वारेज़ नाम के एक शोधकर्ता ने एक सरल परीक्षण किया। उन्होंने एक कम-अधिकार वाली AWS कुंजी ली — वही किस्म जो CI/CD पाइपलाइन से अक्सर लीक होती है — और उसे एक AI कोडिंग एजेंट को एक ही निर्देश के साथ सौंप दी: पेनेट्रेशन टेस्टर की तरह काम करो, जो तक पहुँच बन सके उसे ढूँढो। उसके बाद कीबोर्ड पर कोई इंसान नहीं। बाकी काम एजेंट ने किया। आधे से ज़्यादा बार उसने ग्राहक डेटा तक पहुँचने वाली पूरी श्रृंखला तय कर ली — लगभग एक मिनट में, बिना किसी के देखे।

असल में क्या हुआ

प्रयोग जानबूझकर साधारण रखा गया था। लीक हुई कुंजी एक कम-अधिकार वाले बिल्ड उपयोगकर्ता की थी। अकेले अपने दम पर वह ग्राहक डेटा छू भी नहीं सकती थी। लेकिन वह एक Terraform स्टेट फ़ाइल पढ़ सकती थी। उस स्टेट फ़ाइल में दूसरा सेट कुंजियों का था। वे कुंजियाँ किसी भूमिका (role) को ग्रहण कर सकती थीं। वह भूमिका ग्राहक बकेट पढ़ सकती थी।

लगभग हर असली क्लाउड खाता इसी तरह बना होता है — एक क़िले की दीवार नहीं, बल्कि छोटे-छोटे, उचित भरोसे के रिश्तों की एक श्रृंखला, जिसमें हर कड़ी अपने आप में समझदारी भरी हो। कोई इंसान हमलावर इस श्रृंखला को धीरे-धीरे, हाथ से, सुलझाता है। एजेंट ने इसे लगभग साठ सेकंड में सुलझा लिया।

सफल रनों में हर बार यही छह चरण दोहराए गए: पुष्टि करना कि कुंजी किसकी है, देखना कि उसे क्या करने की अनुमति है, स्टेजिंग बकेट से दूसरा क्रेडेंशियल सेट निकालना, अधिकार प्राप्त भूमिका ग्रहण करना, डेटा ढूँढना, और उसे उठा लेना। दो मॉडलों पर बारह रनों में से सात डेटा बाहर भेजने तक पहुँचे। अधिकांश लगभग एक मिनट में पूरे हुए [1]।

और यह केवल प्रयोगशाला का नतीजा नहीं है। नवंबर 2025 में, Sysdig की ख़तरा शोध टीम ने यही आकार वास्तविक दुनिया में देखा: सार्वजनिक बकेट में उजागर वैध AWS कुंजियाँ, प्रशासनिक क्रेडेंशियल गढ़ने के लिए चुपचाप बदली गई एक Lambda फ़ंक्शन, उन्नीस अलग-अलग पहचानों में पार्श्व गति — सब कुछ आठ मिनट में [2][3]। डाले गए कोड पर किसी मॉडल के निशान थे: साफ़-सुथरा अपवाद प्रबंधन, पुनरावृत्त लक्ष्य-चयन तर्क, एक से अधिक भाषाओं में टिप्पणियाँ।

यह AWS की कमज़ोरी नहीं है

अब वह हिस्सा, जिसे पढ़कर आपकी नींद उड़नी चाहिए: कुछ भी हैक नहीं हुआ।

न कोई एक्सप्लॉइट। न कोई CVE। न कोई बफ़र ओवरफ़्लो, न कोई बिना पैच किया गया सर्वर। हर क्रेडेंशियल वैध था। हर API कॉल ऐसा था जिसका जवाब देने के लिए ही AWS बना है। जैसा Sysdig ने कहा, क्रेडेंशियल वैध थे और API का उपयोग बिल्कुल वैसे ही किया गया जैसे वे उपयोग के लिए बने थे [3]। AWS ने अपना काम पूरी तरह सही किया।

जो धारणा टूटी, वह AWS की सुरक्षा नहीं थी। वह उसके नीचे की एक पुरानी, चुपचाप बैठी धारणा थी: कि लीक हुई कुंजी केवल उतनी ही ख़तरनाक है, जितना ध्यान हमलावर उस पर दे सकता है। तीस साल तक यह सही रहा। किसी क्रेडेंशियल का दुरुपयोग करने के लिए एक इंसान चाहिए था — समय, कौशल, धैर्य। वह लागत आपके बचाव का असली हिस्सा थी, भले ही किसी ने उसे आर्किटेक्चर आरेख पर खींचकर नहीं दिखाया।

एजेंट उस लागत को लगभग शून्य तक ले जाते हैं। धैर्य अनंत है। कौशल मिनट के हिसाब से किराए पर मिलता है। हमलावर सो भी सकता है।

यह केवल AWS की बात नहीं है

यहाँ कुछ भी Amazon-विशिष्ट नहीं है। यही श्रृंखला वहाँ चलती है जहाँ किसी क्रेडेंशियल का उपयोग अगला क्रेडेंशियल ढूँढने के लिए किया जा सकता है: एक क्लाउड कुंजी जो अपनी ही अनुमतियाँ सूचीबद्ध कर सकती है, एक टोकन जो किसी .env फ़ाइल में पड़ा है और जिसे कोई दूसरी प्रक्रिया पढ़ सकती है, किसी स्टेट फ़ाइल में छिपा कोई रहस्य, कोड के बग़ल में डिस्क पर रखा कोई वॉल्ट टोकन। कोई भी हार्नेस — एक कोडिंग एजेंट, पिछले हफ़्ते आपके द्वारा स्थापित कोई MCP सर्वर — वह चीज़ बन सकता है जो इस श्रृंखला को तय करती है, आपकी अनुमति से या उसके बिना।

समान बात यह है कि उस रहस्य के साथ उसका अपना विनाश-क्षेत्र जुड़ा होता है। वह वहीं पढ़ा जा सकता है जहाँ काम होता है, वह जिसे छूता है उसकी सूची बना सकता है, और वह कहीं से भी काम करता है। जब हमले धीमे और मैनुअल थे, तब ये तीन गुण सहने लायक थे। एजेंट की गति पर ये सहने लायक नहीं हैं।

जानबूझकर इसी के लिए बनाया गया

इसलिए हमने जानबूझकर इसका ठीक उल्टा बनाया।

कोई Clavitor क्रेडेंशियल केवल उसी नाम से पहुँचा जा सकता है जो एजेंट को दिया गया था — वह स्टोर की सूची नहीं बना सकता, इसलिए वह नक्शा नहीं खींच सकता। गुप्त मान कभी वहाँ नहीं पहुँचता जहाँ कोड चलता है; एजेंट को क्रेडेंशियल का उपयोग करने का परिणाम मिलता है, क्रेडेंशियल स्वयं नहीं। हर क्रेडेंशियल उसी मशीन और दायरे से बँधा होता है जिसके लिए उसे जारी किया गया था, इसलिए किसी लैपटॉप पर ले जाई गई प्रति बेकार है। और हर अनुरोध एक अपरिवर्तनीय, हैश-श्रृंखलित, एंडपॉइंट से बाहर लॉग में लिखा जाता है — वही साक्ष्य जिसकी माँग PCI DSS Req 10 और NIST 800-171 (3.3.8) करते हैं — ताकि पूरी तरह "वैध" कार्रवाई पर भी एक नाम जुड़ा रहे।

ईमानदार बात यह है: इससे लीक हुआ क्रेडेंशियल हानिरहित नहीं हो जाता। आप किसी कुंजी को एक बकेट तक सीमित कर दीजिए, और वह कुंजी लीक हो जाए तो हमलावर को वही एक बकेट मिलेगा। यह जिसे ख़त्म करता है, वह श्रृंखला है — वह हिस्सा जहाँ एक साधारण कुंजी बाक़ी सब का नक्शा बन जाती है। सीमित और व्यापक के बीच का अंतर सुरक्षित और भेदे जाने का भेद नहीं है। यह एक घटना और एक विपदा के बीच का भेद है।

हमने उन गिने-चुने नियमों को लिख लिया है जिन्हें किसी क्रेडेंशियल उपकरण को निभाना चाहिए अगर वह इस दौर में टिके रहना चाहता है। आप अपने उपकरण को इन पर clavitor.ai/rules पर परख सकते हैं।

सबक "तेज़ी से रोटेट करो" नहीं है

आप साठ सेकंड के हमले से रोटेट करके आगे नहीं निकल सकते। जब तक कैनरी बजती है, श्रृंखला पहले ही चल चुकी होती है।

सबक यह नहीं है कि सफ़ाई की कवायद और सख़्त कर लीजिए। सबक यह है कि गणित उलट चुका है। हमने क्रेडेंशियल प्रणालियाँ उस दुनिया के लिए बनाईं जहाँ हमलावर का समय कम और महँगा था — जहाँ लीक हुई कुंजी एक ऐसी दौड़ थी जिसे आप जीत सकते थे। वह दुनिया नहीं रही। जो क्रेडेंशियल अगला क्रेडेंशियल ढूँढ सकता है, वह अब सुविधा नहीं है। वही पूरा हमला है — पहले से लिखा हुआ, किसी भी कुंजी के गिरने की प्रतीक्षा में।

उस दुनिया के लिए बनाइए जहाँ हमलावर कभी सोता नहीं। वह दुनिया यहाँ पहले से मौजूद है।

Clavitor (@clavitorai) वह क्रेडेंशियल वॉल्ट है जो AI एजेंटों के लिए, और उन्हीं के विरुद्ध बनाया गया है। clavitor.ai

स्रोत

[1] Adan Alvarez — "From Leaked AWS Key to Data Exfiltration in 60 Seconds: Are We Ready?" (मई 2026) — https://medium.com/@adan.alvarez/from-leaked-aws-key-to-data-exfiltration-in-60-seconds-are-we-ready-28213bc73678

[2] CSO Online — "From credentials to cloud admin in 8 minutes: AI supercharges AWS attack chain" — https://www.csoonline.com/article/4126336/from-credentials-to-cloud-admin-in-8-minutes-ai-supercharges-aws-attack-chain.html

[3] Vectra AI — "AWS Compromised by AI Agents in Minutes" (Alex Groyz) — https://www.vectra.ai/blog/aws-compromised-by-ai-agents-in-minutes

[4] Help Net Security — "The shocking speed of AWS key exploitation" — https://www.helpnetsecurity.com/2024/12/02/revoke-exposed-aws-keys/