Cloud · 18 ore fa
Datadog Security Labs ha osservato più piattaforme di credential harvesting che non si limitano a verificare se una AWS key rubata è valida. Testano anche se quella chiave può invocare Amazon Bedrock, perché quel privilegio alza il valore della credenziale sul mercato illecito. Una di queste piattaforme, KMON_NOC, è stata osservata dal 31 agosto 2026 e ha toccato oltre 80 clienti Datadog Cloud SIEM.
Il meccanismo è semplice: prima arriva il controllo con STS GetCallerIdentity, poi un secondo check separato per Bedrock. Così l’attaccante distingue una credenziale AWS generica da una che apre capacità LLM, e la classifica in base alla sua rivendibilità, non solo alla sua validità tecnica.
Per chi usa Bedrock o altri servizi AI su AWS, il punto non è più soltanto sapere se una chiave è ancora attiva. Il privilegio di invocare modelli è ormai un attributo che gli attori malevoli cercano e monetizzano a parte, e una chiave rubata con quel diritto resta una credenziale di fascia più alta anche dopo la rotazione del resto dell’ambiente.
1 fonte che coprono questa storia
In this post, we share LLM-specific validation patterns that attackers use to test exposed AWS credentials for Amazon Bedrock access.
Part of the PlainSec briefing for 2026-10-06