Relatório da equipe de pesquisa da Sysdig descreve um incidente em que invasores, auxiliados por modelos de linguagem (LLMs), escalaram de credenciais roubadas para acesso administrativo pleno em um ambiente AWS em menos de dez minutos.
Resumo do caso observado
O evento, ocorrido em novembro de 2025 e detalhado pela Sysdig Threat Research Team, começou com credenciais válidas encontradas em buckets S3 públicos contendo dados RAG (Retrieval‑Augmented Generation). Essas credenciais pertenciam a um usuário IAM com políticas ReadOnlyAccess e permissões de leitura e escrita em Lambda — uma combinação que permitiu reconhecimento e posterior escalonamento.
Vetor e sequência de ataque
- Acesso inicial: credenciais expostas em buckets S3 públicos com dados de RAG.
- Reconhecimento automatizado: enumeração de Secrets Manager, Systems Manager, EC2, ECS, RDS, CloudWatch usando a política associada ao usuário.
- Escalada de privilégios: exploração de UpdateFunctionCode e UpdateFunctionConfiguration em funções Lambda para injetar código malicioso em uma função existente chamada EC2‑init.
- Ganho de controle administrativo: criação de novas chaves de acesso para uma conta admin denominada “frick” após tentativas iterativas; criação adicional de backdoor com usuário “backdoor-admin” com AdministratorAccess.
Uso de IA durante a intrusão
Os pesquisadores apontam múltiplos indícios de assistência por LLMs: geração de código com tratamento de exceções detalhado, comentários em sérvio no script Lambda ("Kreiraj admin access key") e artefatos como nomes de sessão que fazem referência a modelos tipo "claude‑session". A equipe também identificou evidências de "alucinações" do modelo nos artefatos — tentativas de assumir roles de contas inexistentes e referências a repositórios fictícios.
Persistência, pivôs e abuso de recursos
Os atacantes dispersaram ações por 19 principais entidades AWS, incluindo seis papéis IAM distintos em 14 sessões e cinco usuários comprometidos. Além da escalada, implantaram um módulo Terraform que gerava credenciais para Amazon Bedrock e as expunha via URL pública de Lambda sem autenticação. Também houve provisão de instância p4d.24xlarge com user‑data para instalar CUDA, PyTorch e um JupyterLab público na porta 8888 — técnica de resource abuse que fornece acesso persistente mesmo sem credenciais.
Táticas de evasão e indicadores
Foram usadas ferramentas de rotação de IPs para evitar correlação de requisições por endereço de origem. A pesquisa da Sysdig lista diversos IPs associados às atividades e descreve etapas de detecção relacionadas a chamadas de API e alteração de configurações em Lambdas e roles.
Recomendações técnicas (conforme o relatório)
- Aplicar princípio de least privilege para todos os IAM users e roles; limitar permissões sensíveis como UpdateFunctionConfiguration e PassRole.
- Habilitar versionamento de funções Lambda para manter registros imutáveis do código.
- Garantir que buckets S3 contendo dados sensíveis (incluindo RAG) não sejam públicos e que segredos não sejam armazenados em artefatos acessíveis externamente.
- Ativar logging de invocações de modelos na Amazon Bedrock e monitorar atividades de IAM Access Analyzer e enumerações atípicas.
O que as fontes não disseram
Não há indicação nas matérias consultadas de uma campanha ampla que nomeie vítimas corporativas publicamente, tampouco provas de exfiltração massiva além das técnicas e artefatos pesquisados pela Sysdig. As recomendações publicadas baseiam‑se em artefatos observados e nas capacidades técnicas demonstradas no incidente.
Fonte: relatório e síntese publicada pela Cyber Security News com base nas descobertas da Sysdig Threat Research Team.