150を超える組織のAWSルートユーザーアカウントを標的とした新たなパスワードスプレー攻撃キャンペーンが明らかになり、クラウド環境において最も強力な権限を持つIDが依然として攻撃者にとって高い価値を持つことを改めて浮き彫りにしています。
Datadog Security Labsは、2026年7月24日から8月23日にかけてこの活動を観測しました。約1カ月間続いたこのキャンペーンでは、攻撃者がAWSルートアカウントに対して認証失敗の試行を繰り返し発生させていました。
影響を受けた組織のほとんどは試行回数の中央値が2回でしたが、一部では最大8回に達したケースも確認されています。Martin McCloskey氏によれば、この攻撃に関連するログイン成功は確認されておらず、攻撃者の最終的な目的は不明なままです。
この活動では、認証リクエストをトンネリングするために広範なプロキシベースのインフラが利用されていました。
送信元IPアドレスは複数の国やAS(自律システム)にまたがって分散しており、脅威インテリジェンスサービスはこれらのインフラをホスティングプロバイダー、レジデンシャルプロキシネットワーク、あるいは類似の匿名化サービスとして分類しています。
このようなインフラの性質上、IPアドレスによるブロックの信頼性は低下し、攻撃者の特定も困難になります。また、Datadogの研究者は明確な被害傾向のパターンも見出せなかったとしています。
影響を受けた組織は業種や地域を問わず多岐にわたっており、このキャンペーンが特定の業界や地域を狙ったものではなく、日和見的な性質のものである可能性を示しています。
不審なAWSログイン試行には、2種類のブラウザのユーザーエージェント文字列が一貫して関連付けられていました。
この活動の注目すべき点は、ルートユーザーが関与するAWSのConsoleLogin失敗イベントには、当該アカウントに登録されたメールアドレスが必要となることです。
このことから、脅威アクターがAWSルートアカウントのメールアドレスのリストをすでに入手していた可能性が示唆されます。こうしたアドレスは、過去の侵害、流出した記録、認証情報データセット、あるいはオープンソースインテリジェンス(OSINT)による収集などを通じて入手された可能性があります。
あるいは、攻撃者はより広範な既知の企業メールアドレスのリストを使い、AWSルートユーザーとして登録されているアカウントを特定しようとしていた可能性も考えられます。
Datadog Security Labsによれば、有効なルートアカウントのメールアドレスが特定されると、脅威アクターはよく使われるパスワードや過去に流出したパスワードの限られたセットを用いて、パスワードスプレー攻撃を継続できるとしています。
パスワードスプレー攻撃は、少数のパスワードを大量のアカウントに対して試行する手法です。単一の標的に対して繰り返し失敗するのを避けることで、一般的なアカウントロックアウト対策の回避を狙う点が、高頻度のブルートフォース攻撃とは異なります。
AWSルートユーザーは、アカウントのクラウドリソース、課金情報、設定、機密性の高い管理機能に対して無制限の権限を持つため、依然として特に価値の高い標的となっています。
AWSはルートユーザーに対して多要素認証(MFA)を必須としていますが、攻撃者は依然として、作成されたばかりのルート認証情報を持つアカウント、脆弱な復旧プロセス、不十分なセキュリティ強化、あるいは過去にサードパーティの侵害で流出したパスワードを使い回しているアカウントなどを狙う可能性があります。
セキュリティチームは、ルートユーザーのConsoleLoginイベントについて、失敗・成功の両方を含めてAWS CloudTrailログを確認すべきです。
検知の際は、userIdentity.type:Root、eventName:ConsoleLogin、認証失敗という結果、確認されたChrome/EdgeおよびFirefoxのユーザーエージェント、不審な送信元IPアドレス、見慣れない地域、異常なコンソール接続先などに注目することが重要です。
また、組織はルートコンソールへの直接サインイン、ルートAPIの操作、ルート認証情報やMFA設定の変更、アカウント復旧設定の変更、そして一元管理されたルートアクセスの仕組みを通じて作成された特権セッションについても監視すべきです。
企業は、可能な限り恒常的なルートユーザーアクセスを廃止し、AWS Organizationsのサービスコントロールポリシーによってメンバーアカウントでのルートユーザーの直接操作を制限し、例外的な管理タスクに限って短期間のAssumeRootセッションを利用することで、リスクを低減できます。
セキュリティチームに、不審な活動をより迅速に調査し、ビジネスへの影響が拡大する前に脅威を封じ込めるための可視性とコンテキストを提供しましょう。ANY.RUNで調査を強化
翻訳元: https://cyberpress.org/hackers-target-aws-root-accounts/