Hero section image background

AWS Ungkap Risiko Kredensial Cloud yang Dicuri

Senin, 31 Agustus 2026

Keamanan Informasi

5

Postingan ini dilihat

0

Postingan ini dibagikan

Poster post AWS Ungkap Risiko Kredensial Cloud yang Dicuri

AWS mengungkap bagaimana kredensial cloud yang dicuri, seperti access key atau session yang masih valid, dapat dimanfaatkan penyerang untuk melakukan serangkaian aktivitas mulai dari akses awal, pengumpulan informasi, eskalasi hak akses, pergerakan lateral, hingga eksfiltrasi data.

Kredensial yang valid dapat membuat aktivitas pihak yang tidak bertanggung jawab terlihat seperti aktivitas pengguna yang sah. Oleh karena itu, pendeteksian tidak cukup hanya berdasarkan satu aktivitas mencurigakan, tetapi perlu dilakukan dengan menghubungkan berbagai sinyal keamanan dari layanan AWS dalam satu rangkaian waktu.

Tahapan Serangan

AWS memetakan serangan berbasis kredensial cloud ke dalam lima tahapan:

  1. Initial Access

Pihak yang tidak bertanggung jawab menggunakan access key atau session yang telah dicuri untuk mengakses lingkungan AWS. Aktivitas seperti GetCallerIdentity, GetSessionToken, atau AssumeRole dari alamat IP yang tidak biasa dapat menjadi indikasi awal.

  1. Discovery

Setelah memperoleh akses, pihak yang tidak bertanggung jawab dapat melakukan berbagai permintaan List, Describe, dan Get untuk mengetahui resource yang tersedia. Percobaan berulang yang menghasilkan AccessDenied juga dapat menjadi indikator bahwa pihak yang tidak bertanggung jawab sedang menguji batas hak akses akun.

  1. Privilege Escalation

Pihak yang tidak bertanggung jawab dapat mencari role atau policy yang memungkinkan peningkatan hak akses. Aktivitas seperti PutRolePolicy, CreateAccessKey, dan AttachUserPolicy perlu diperhatikan apabila dilakukan di luar aktivitas administratif yang telah direncanakan.

  1. Lateral Movement

Pihak yang tidak bertanggung jawab dapat menggunakan role yang telah diperoleh untuk berpindah ke layanan atau resource AWS lainnya. Perubahan pola penggunaan role, khususnya oleh identitas yang biasanya tidak melakukan aktivitas tersebut, perlu mendapatkan perhatian.

  1. Exfiltration

Setelah memperoleh akses ke data sensitif, pihak yang tidak bertanggung jawab dapat melakukan pembacaan dalam jumlah besar, misalnya melalui GetObject pada Amazon S3, kemudian mengirimkan data ke infrastruktur eksternal.

Hubungan dengan Sinyal Keamanan

AWS merekomendasikan pengelola untuk menghubungkan berbagai sumber log agar rangkaian serangan dapat terlihat secara menyeluruh.

Sumber log yang perlu diperhatikan meliputi:

  • AWS CloudTrail untuk mencatat aktivitas API.
  • VPC Flow Logs untuk memantau koneksi jaringan.
  • Route 53 Resolver Query Logging untuk melihat permintaan DNS.
  • Amazon GuardDuty untuk mendeteksi aktivitas dan pola ancaman.
  • CloudTrail Data Events untuk memantau aktivitas objek seperti GetObject pada Amazon S3.

>Korelasi antarlog menjadi penting karena satu aktivitas mungkin terlihat normal jika dianalisis secara terpisah. Namun, kombinasi akses dari lokasi baru, aktivitas discovery, perubahan policy, pembacaan data dalam jumlah besar, dan koneksi keluar ke domain baru dapat menunjukkan adanya serangan.

Rekomendasi Deteksi dan Mitigasi

  1. Aktifkan Monitoring AWS

Pastikan CloudTrail, GuardDuty, VPC Flow Logs, dan Route 53 Resolver Query Logging telah diaktifkan dan dikonfigurasi sesuai kebutuhan lingkungan.

  1. Audit Kredensial dan Role

Dokumentasikan pemilik access key, role, serta tujuan penggunaannya. Tinjau secara berkala kredensial yang tidak lagi diperlukan dan segera nonaktifkan kredensial yang terindikasi terekspos.

  1. Terapkan Least Privilege

Batasi permission IAM sesuai kebutuhan pekerjaan. Hindari pemberian akses berlebihan yang dapat memungkinkan satu kredensial mengendalikan banyak resource.

  1. Pantau Aktivitas yang Tidak Biasa

Perhatikan penggunaan kredensial dari alamat IP, lokasi, atau waktu yang tidak biasa, terutama jika diikuti aktivitas AssumeRole, perubahan policy, pembuatan access key baru, atau akses terhadap data sensitif.

  1. Aktifkan CloudTrail Data Events

Untuk Amazon S3, aktifkan pencatatan Data Events agar aktivitas seperti GetObject dapat dianalisis. Management Events saja tidak mencatat aktivitas pembacaan objek tersebut.

  1. Hubungkan Log Berdasarkan Waktu

Hubungkan aktivitas identitas, API, jaringan, dan DNS dalam rentang waktu yang sama. AWS mencatat bahwa keterlambatan pengiriman CloudTrail dapat terjadi, sehingga penggunaan rentang waktu yang sesuai diperlukan untuk memperoleh gambaran serangan secara utuh.

  1. Siapkan Respons Insiden

Apabila kredensial terindikasi telah dicuri, segera lakukan containment dengan mencabut atau menonaktifkan access key dan session yang terdampak, mempertahankan log untuk investigasi, serta memeriksa perubahan IAM dan akses terhadap data sensitif.

Kesimpulan

Kredensial AWS yang dicuri tidak selalu langsung menghasilkan aktivitas yang terlihat sebagai serangan. Dengan menggunakan kredensial yang valid, pihak yang tidak bertanggung jawab dapat menjalankan berbagai aktivitas yang secara individual tampak seperti operasi normal..

Sumber:

  1. AWS Security Blog — Detecting Multi-Stage Attacks on AWS: A Guide to Cross-Service Signal Correlation
    https://aws.amazon.com/blogs/security/detecting-multi-stage-attacks-on-aws-a-guide-to-cross-service-signal-correlation/
  2. Cyber Security News — AWS Shows How Hackers Can Turn Stolen Cloud Credentials Into Full-Scale Attacks
    >https://cybersecuritynews.com/

Penulis: Admin JabarProv CSIRT

Tags

  • aws
  • cloud
Footer Site Logo

Alamat

Jl. Tamansari No.55, Lb. Siliwangi, Kecamatan Coblong, Kota Bandung, Jawa Barat 40132

Nomor Telepon

(022) 2502898

Sosial Media

Copyright © JabarProv-CSIRT