Cloud · 18 ore fa

Le AWS key rubate valgono di più se aprono Bedrock

Datadog Security Labs ha osservato più piattaforme di credential harvesting che non si limitano a verificare se una AWS key rubata è valida. Testano anche se quella chiave può invocare Amazon Bedrock, perché quel privilegio alza il valore della credenziale sul mercato illecito. Una di queste piattaforme, KMON_NOC, è stata osservata dal 31 agosto 2026 e ha toccato oltre 80 clienti Datadog Cloud SIEM.

Il meccanismo è semplice: prima arriva il controllo con STS GetCallerIdentity, poi un secondo check separato per Bedrock. Così l’attaccante distingue una credenziale AWS generica da una che apre capacità LLM, e la classifica in base alla sua rivendibilità, non solo alla sua validità tecnica.

Per chi usa Bedrock o altri servizi AI su AWS, il punto non è più soltanto sapere se una chiave è ancora attiva. Il privilegio di invocare modelli è ormai un attributo che gli attori malevoli cercano e monetizzano a parte, e una chiave rubata con quel diritto resta una credenziale di fascia più alta anche dopo la rotazione del resto dell’ambiente.

Cronologia

Fonti

1 fonte che coprono questa storia

Part of the PlainSec briefing for 2026-10-06

Editions