返回队列

云 IAM 异常 - 非常规角色假设

新建置信度 68%

摘要

AWS 账户中检测到服务角色 lambda-prod-role 被非常规 IP 假设,随后访问了 S3 敏感存储桶。

事件假设

可能存在 Lambda 函数被注入恶意代码或凭证泄露,导致未授权的数据访问。

服务角色可能被未授权方假设,导致敏感数据批量外泄。无法确认是否为合法自动化任务的异常表现
证据: 非常规角色假设证据: 敏感数据访问

关联原因

基于共享 IAM 角色、异常源 IP、以及对敏感 S3 存储桶的访问模式。

T1078.004 - Cloud Accounts

严重性驱动因素

非常规角色假设lambda-prod-role 从非 Lambda 执行环境 IP 被假设+7
敏感数据访问批量下载 S3 敏感存储桶中的 47 个对象+8

缺失证据

  • 无法确认是否为合法自动化任务的异常表现
  • Lambda 函数代码变更历史未审查
  • S3 访问日志中的客户端 IP 列表未获取
观察事实AWS Security Hubfresh05/10 14:00

非常规角色假设

lambda-prod-role 从 IP 203.0.113.55 被假设,该 IP 不在已知 Lambda 执行环境中。

观察事实AWS Security Hubfresh05/10 14:15

敏感数据访问

使用该角色在 15 分钟内从 zhongke-sensitive-data 存储桶下载了 47 个对象。

建议下一步

审查 Lambda 函数代码变更历史,检查角色信任策略,验证 S3 访问日志。

操作中心

数据来源

AWS Security Hub

关联告警: 2 · 实体: 2