Un nuovo metodo d’attacco trasforma il servizio legittimo AWS X-Ray in un canale bidirezionale di comando e controllo (C2). I ricercatori mostrano come un implant possa scrivere tracce (
PutTraceSegments) con annotazioni che contengono comandi codificati e pollare (GetTraceSummaries) per ricevere istruzioni, quindi riportare i risultati sempre tramite tracce X-Ray: il tutto come normali chiamate API firmate SigV4, quindi difficili da distinguere dal traffico AWS legittimo.Lo strumento dimostrativo (XRayC2) disponibile su GitHub costruisce implant standalone (eseguibili per Windows/macOS/Linux) che usano credenziali AWS valide legate a un utente IAM con permessi X-Ray. La comunicazione ha tre fasi chiare: beacon (impostazione della presenza), consegna dei comandi e esfiltrazione dei risultati, tutte incapsulate nelle annotazioni dei trace segments.
L’impatto è rilevante perché sfrutta infrastrutture cloud ufficiali, mascherando il C2 in log e telemetria lecita e riducendo i segnali tradizionali usati per il rilevamento (domini sospetti, IP estranei, pattern di rete anomali).
#CloudSecurity #AWS #XRay #C2 #ThreatIntel #CyberSecurity #IAM
✍🏻 @DeepWebITA
👥 @DeepWebITAGroup