Ниже — реальная цепочка privilege escalation, которая регулярно встречается в облачных инфраструктурах.
1️⃣ Точка входа
Публичный bucket / утёкший .env / CI-лог. Внутри — ключ сервисного аккаунта:
AWS_ACCESS_KEY_ID=
AWS_SECRET_ACCESS_KEY=
Атакующий получает легитимный API-доступ без эксплойтов.
2️⃣ Первичный доступ
Права «ограниченные», но разрешено:
iam:PassRole
ec2:RunInstances
iam:CreateAccessKey
iam:AttachUserPolicy
На этом этапе многие считают риск «низким».
3️⃣ Privilege Escalation
Самый частый сценарий:
iam:PassRole + ec2:RunInstances
Атакующий запускает VM:
♍️ прикрепляет к ней более привилегированную роль
♍️ получает временные токены через metadata service
♍️ выходит на уровень admin
Это легальный API-флоу.
4️⃣ Persistence
После эскалации:
— создаётся новая IAM-учётка
— добавляется собственный access key
— включается майнинг
— логирование частично отключается
И доступ сохраняется неделями.
📌 Достаточно двух разрешений, чтобы облако стало полностью контролируемым. Чаще всего такие права выдают «для удобства разработчиков». Облако ломают не через эксплойты, а через избыточные разрешения.
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#breach_breakdown
