IntermedioMITRE ATT&CKCloudAWSAzureSaaSdetección

ATT&CK para Cloud: Técnicas en IaaS y SaaS

Guía de MITRE ATT&CK para entornos cloud: técnicas específicas para AWS, Azure, GCP, Office 365, Google Workspace y SaaS. Initial Access via OAuth, Persistence con Lambda, Lateral Movement entre cuentas cloud, y detección con CloudTrail/Activity Log.

MalwareIntel Research··4 min lectura
Serie: MITRE ATT&CK y D3FEND — Parte 17

Los ataques cloud son fundamentalmente diferentes de los ataques on-premise y ATT&CK los cubre con técnicas específicas

La infraestructura cloud (AWS, Azure, GCP) y los servicios SaaS (Office 365, Google Workspace) tienen superficies de ataque distintas a los entornos tradicionales. No hay servidores físicos que comprometer: los ataques se centran en identidades (IAM), tokens de acceso, APIs mal configuradas y servicios serverless. MITRE ATT&CK integra estas técnicas en la matriz Enterprise con plataformas específicas.

Técnicas cloud por táctica

Initial Access en Cloud

TécnicaIDPlataformaMétodo
Valid Accounts: CloudT1078.004IaaS, SaaSCredenciales cloud robadas (access keys, tokens)
Trusted RelationshipT1199IaaSAcceso via partner/MSP con permisos en la cuenta
Exploit Public-Facing AppT1190IaaSExplotar app desplegada en cloud (EC2, App Service)
Phishing: OAuth consentT1566.002SaaSApp maliciosa solicita permisos OAuth del usuario

Consent phishing (OAuth): El atacante crea una aplicación OAuth maliciosa y engaña al usuario para que conceda permisos (leer email, acceder a archivos). Una vez concedido, el atacante tiene acceso sin necesidad de credenciales.

Detección: Monitorizar nuevas app registrations y consent grants en Azure AD / Google Admin.

Persistence en Cloud

TécnicaIDMétodo
Create Account: CloudT1136.003Crear usuario IAM / service principal
Account Manipulation: Additional Cloud RolesT1098.003Añadir roles privilegiados a cuenta existente
Implant Internal ImageT1525Backdoor en AMI/VM image
Serverless: Create Lambda/FunctionT1053*Función Lambda como backdoor (se ejecuta por trigger)
Email Forwarding RuleT1114.003Regla que reenvía email a buzón externo

Detección AWS: CloudTrail events: CreateUser, CreateAccessKey, AttachUserPolicy, PutRolePolicy. Detección Azure: Activity Log: Create service principal, Add member to role.

Privilege Escalation en Cloud

Escalada via IAM policies y roles mal configurados:

  • IAM privilege escalation paths: usuario con iam:PassRole + lambda:CreateFunction puede crear Lambda con rol admin
  • AssumeRole abuse: asumir un rol más privilegiado si la trust policy lo permite
  • Instance metadata (IMDS): desde EC2/VM comprometida, obtener credenciales del rol de la instancia (IMDSv1 es vulnerable sin hop limit)

Herramienta: Pacu (AWS exploitation framework), CloudFox, ScoutSuite, Prowler para auditar.

Defense Evasion en Cloud

TécnicaIDMétodo
Disable Cloud LogsT1562.008Desactivar CloudTrail, Activity Log
Modify Cloud ComputeT1578Modificar/snapshot de VM para análisis
Unused/Unsupported Cloud RegionsT1535Operar en regiones no monitorizadas
Use Alternate AuthenticationT1550.001Usar application access tokens en vez de credenciales

Detección critica: Alertar sobre StopLogging (CloudTrail), DeleteFlowLogs, desactivación de GuardDuty/Defender.

Lateral Movement en Cloud

TécnicaMétodo
Cross-account AssumeRolePivotar entre cuentas AWS via roles de confianza
Service principal pivotingUsar credenciales de una app para acceder a otra
Cloud instance to on-premDesde VM cloud pivotar a red corporativa (VPN/peering)
Shared storage accessAcceder a S3 buckets / Azure Blob de otras cuentas

Collection y Exfiltration en Cloud

TécnicaMétodoDetección
S3 bucket dumpListObjects + GetObject masivoCloudTrail data events
Snapshot exportCrear snapshot de disco, compartir a cuenta externaCloudTrail: CreateSnapshot + ModifySnapshotAttribute
Email export (O365)eDiscovery abuse, Graph API mail.readUnified Audit Log
Drive export (GWS)Admin SDK para exportar Drive de usuariosAdmin console audit

Fuentes de detección por provider

ProviderLog principalHerramienta nativa
AWSCloudTrail + VPC Flow Logs + GuardDutyGuardDuty, Security Hub
AzureActivity Log + Sign-in Logs + DefenderMicrosoft Defender for Cloud
GCPCloud Audit Logs + VPC Flow LogsSecurity Command Center
O365Unified Audit LogMicrosoft Defender for O365
GWSAdmin Audit Log + Login AuditGoogle Workspace Security

Conclusión

Los ataques cloud se centran en identidades y configuraciones, no en exploits de SO. CloudTrail/Activity Log son el equivalente al Event Log de Windows: la fuente principal de detección. La monitorización de IAM changes, OAuth consent grants, y desactivación de logs es el mínimo para detectar ataques cloud con ATT&CK.

Fuentes y referencias

  • MITRE ATT&CK: Cloud Matrix (Enterprise)
  • Rhino Security Labs: AWS IAM Privilege Escalation research
  • Microsoft: "Cloud Security Benchmark" + Defender for Cloud
  • DataDog: "State of Cloud Security 2025"

Preguntas frecuentes

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.