Offensive Scenario — Εφαρμογή σε AWS. Στο cloud, μια απλή SSRF μπορεί να γίνει
κλειδί. Ένα σενάριο IAM privilege escalation σε AWS ξεκινά από μια εκτεθειμένη
παράμετρο, φτάνει στο metadata endpoint και — μέσω over-permissive policies — καταλήγει σε έλεγχο του
λογαριασμού. Το ερώτημα για τη διοίκηση: αν συνέβαινε αυτό, θα παρήγαγε το cloud σας έστω ένα alert;

Σημείωση: το παρακάτω σενάριο παρουσιάζεται σε υψηλό, υπεύθυνο επίπεδο. Δεν περιλαμβάνει λειτουργικά payloads ή copy-paste βήματα εκμετάλλευσης. Όλα τα ονόματα, IP, domains και χρήστες είναι ανωνυμοποιημένα εργαστηριακά παραδείγματα (π.χ. contoso.local, 10.10.x.x, CORP-DC01) και αντιστοιχούν σε πραγματικά μοτίβα που έχει συναντήσει η Audax σε ελεγχόμενα έργα υπό NDA.

Executive Summary

Το σενάριο αναπαράγει ελεγχόμενα μια αλυσίδα IAM privilege escalation σε AWS:
SSRF χωρίς allowlist -> πρόσβαση στο IMDSv1 metadata -> προσωρινά credentials ρόλου EC2 -> κατάχρηση
over-permissive IAM policy (iam:PassRole) για ανέβασμα προνομίων. Η Audax το αξιολογεί
scoped και ελεγχόμενα, χωρίς να αγγίζει production data, εστιάζοντας στην έκθεση και
το κενό ανίχνευσης στο CloudTrail.

Το επιχειρησιακό ρίσκο

Ο συμβιβασμός του IAM σημαίνει πλήρη έλεγχο cloud πόρων: πρόσβαση σε δεδομένα
πελατών (S3/RDS), δημιουργία backdoor identities, διακοπή υπηρεσιών και υψηλό κόστος (resource abuse).
Επειδή πολλά συμβαίνουν «νόμιμα» μέσω temporary credentials, η ζημιά μπορεί να εξελιχθεί χωρίς να
χτυπήσει κανένα κλασικό alert.

Πώς θα μπορούσε να εξελιχθεί ένα αντίστοιχο σενάριο επίθεσης

  1. SSRF (T1190): εκμετάλλευση παραμέτρου που κάνει server-side fetch.
  2. Metadata (T1552.005): ανάκτηση credentials μέσω IMDSv1 χωρίς token.
  3. Cloud Accounts (T1078.004): χρήση των temporary credentials του ρόλου.
  4. Privilege Escalation (T1548): κατάχρηση iam:PassRole / over-permissive policy.
Kali Linux που αξιολογεί ελεγχόμενα μια εφαρμογή σε AWS: SSRF χωρίς allowlist που φτάνει στο IMDSv1 metadata endpoint και ανακτά προσωρινά credentials ρόλου EC2 με over-permissive IAM policy.
SSRF -> IMDSv1 metadata -> προσωρινά credentials ρόλου EC2 με over-permissive policy: η κλασική αλυσίδα privilege escalation σε AWS, σε ελεγχόμενο lab.

Το αποφασιστικό ερώτημα είναι αν οι αλλαγές IAM θα παρήγαγαν alert:

PowerShell με AWS CLI που δείχνει απουσία καθολικού MFA και CloudTrail ενεργό αλλά χωρίς metric filters/alarms για αλλαγές IAM, αφήνοντας το privilege escalation χωρίς ανίχνευση.
CloudTrail ενεργό αλλά χωρίς alarms για IAM changes: η δημιουργία ρόλου/policy από έναν επιτιθέμενο δεν θα παρήγαγε καμία ειδοποίηση.

Τι δοκιμάζει η Audax ελεγχόμενα

Τι πρέπει να ανιχνεύσει το SOC, το SIEM και το EDR

  • πρόσβαση στο IMDS από application context (ιδίως IMDSv1)·
  • χρήση role credentials από ασυνήθιστο IP/region·
  • αλλαγές IAM (CreateRole, AttachPolicy, PassRole)·
  • δημιουργία νέων access keys/identities·
  • χρόνο μέχρι το πρώτο alert για priv-esc στο cloud.
Τακτική (Tactic) ATT&CK ID Τεχνική Τι σημαίνει στο σενάριο
Initial Access T1190 Exploit Public-Facing App SSRF σε εκτεθειμένη παράμετρο εφαρμογής.
Credential Access T1552.005 Cloud Instance Metadata API Ανάκτηση credentials μέσω IMDSv1.
Initial Access T1078.004 Cloud Accounts Χρήση temporary credentials ρόλου EC2.
Privilege Escalation T1548 Abuse Elevation Control Priv-esc μέσω iam:PassRole / over-permissive policy.
Persistence T1098.001 Additional Cloud Credentials Δημιουργία νέων keys/ρόλων για διατήρηση.
MITRE ATT&CK mapping του σεναρίου (ελεγχόμενη προσομοίωση).

Τι τεχνική απόδειξη παράγεται

Επικυρωμένη αλυσίδα SSRF -> metadata -> IAM priv-esc, anonymized αποδείξεις (config excerpts,
policy snippets, CloudTrail gaps), τα σημεία όπου έπρεπε να υπάρχει ανίχνευση, αξιολόγηση σοβαρότητας
και αντιστοίχιση με business impact (δεδομένα, κόστος, διαθεσιμότητα). Ενδεικτικοί δείκτες:

Τύπος Ένδειξη (anonymized) Πλαίσιο ανίχνευσης
Endpoint /fetch?u= (SSRF) Server-side fetch χωρίς allowlist.
Metadata 169.254.169.254 IMDSv1 Token-less πρόσβαση σε credentials.
Role app-ec2-role (iam:PassRole) Over-permissive policy -> priv-esc.
Account No org-wide MFA Αδύναμο baseline ταυτότητας.
Gap No CloudTrail IAM alarms Κενό ανίχνευσης αλλαγών IAM.
Ενδεικτικοί δείκτες (IOCs) προς ανίχνευση. Όλες οι τιμές είναι ανωνυμοποιημένες εργαστηριακές αναφορές.

Τι παραδίδεται στη διοίκηση

Executive risk summary με έμφαση στον έλεγχο cloud πόρων, ιεραρχημένο remediation roadmap (IMDSv2
enforced, least-privilege IAM, egress allowlists, CloudTrail alarms, GuardDuty), παρατηρήσεις ωριμότητας
ανίχνευσης cloud, συσχέτιση με NIS2/DORA όπου εφαρμόζεται, και πλάνο retesting.

Πώς μειώνεται ο κίνδυνος

  • επιβολή IMDSv2 και αφαίρεση IMDSv1·
  • least-privilege IAM, αφαίρεση iam:PassRole όπου δεν χρειάζεται·
  • egress restrictions/allowlists για αποτροπή SSRF προς metadata·
  • CloudTrail metric filters/alarms και GuardDuty για IAM/credential abuse·
  • attack-path validation στο cloud, και retesting.

Κλείστε Offensive Assessment

Θέλετε να μάθετε αν η άμυνά σας μπορεί να ανιχνεύσει, να καθυστερήσει και να σταματήσει ένα αντίστοιχο σενάριο; Η Audax μπορεί να το δοκιμάσει ελεγχόμενα, τεκμηριωμένα και με καθαρό πλάνο διορθωτικών ενεργειών — από τα αρχικά σημεία εισόδου έως την κρίσιμη επίπτωση, με πλήρη τεχνική απόδειξη και executive report.

Κλείστε Offensive Assessment →

Θέλετε να επικυρώσετε την ασφάλειά σας στην πράξη;

Η Audax αποδεικνύει το ρίσκο με πραγματικά σενάρια επίθεσης — όχι απλώς λίστες ελέγχου.

Ζητήστε δωρεάν αξιολόγηση →