Un dominio cloud fidato può essere il travestimento per traffico di comando quando gli attaccanti controllano l’account che vi sta dietro. I blocchi di rete e i controlli di reputazione del dominio non rilevano questa rottura perché il relay vive all’interno della legittima infrastruttura AWS, non su evidenti server di proprietà dell’attaccante.
HazyBeacon and AWS Lambda Function URL Abuse | Cloud-Native C2 Explained | Qualys
Learn how attackers use AWS Lambda Function URLs for command and control, why cloud-native C2 is difficult to detect, and how to defend against serverless infrastructure abuse.