¿Cómo saber si una cuenta de AWS se ha visto comprometida?
Casi todos los compromisos de AWS dejan rastro en CloudTrail: la llamada a la API que confirmó que una clave robada funciona, la ráfaga de llamadas List y Describe que mapea la cuenta, el usuario de IAM creado como puerta trasera, el detector de GuardDuty eliminado, las instancias GPU lanzadas en una región que nadie usa. Lo difícil es encontrar esos pocos eventos entre millones.
Esta herramienta lee tus exportaciones en el navegador, ejecuta un conjunto de detecciones escritas como reglas revisables (coincidencias de campos, umbrales, técnicas de MITRE ATT&CK) y emite un veredicto (Limpio, Sospechoso o Comprometido) con las filas de evidencia que respaldan cada hallazgo, una cronología del incidente, un pivote sobre cada principal, clave, IP y recurso, y una lista de remediación.
Qué detecta
- Acceso inicial: claves de acceso de larga duración usadas de repente desde una IP nueva, uso de la cuenta raíz, inicios de sesión en la consola sin MFA, ráfagas de inicios de sesión fallidos.
- Reconocimiento: GetCallerIdentity con una clave de larga duración, ráfagas de enumeración (decenas de llamadas List/Describe/Get distintas en minutos), avalanchas de AccessDenied, agentes de usuario de Kali / Pacu / CloudFox.
- Persistencia y escalada de privilegios: CreateUser, claves de acceso creadas para otro usuario, políticas AdministratorAccess o *:*, contraseñas de consola, cambios en la confianza de roles, nuevos proveedores SAML / OIDC, funciones Lambda públicas, datos de usuario y pares de claves de EC2.
- Evasión de defensas: CloudTrail detenido o eliminado, GuardDuty, Config o Security Hub desactivados, registro de acceso de S3 y VPC Flow Logs eliminados, grupos de seguridad abiertos a internet.
- Robo de datos: buckets hechos públicos, instantáneas compartidas con otras cuentas, descargas masivas de S3 (eventos de datos de CloudTrail o registros de acceso de S3), grandes transferencias salientes en VPC Flow Logs, lectura masiva de secretos.
- Impacto y abuso de costes: instancias GPU lanzadas, solicitudes de aumento de cuota, actividad en regiones no utilizadas antes, conexiones a pools de minería, eliminaciones masivas, claves de KMS programadas para eliminación.
Limitaciones
- Las detecciones señalan, no demuestran: cada hallazgo muestra sus evidencias para que puedas confirmarlo. La administración legítima puede parecer un ataque, y un atacante cuidadoso puede mantenerse por debajo de los umbrales.
- Sin eventos de datos de S3 ni registros de acceso de S3, la lectura de datos de los buckets es invisible; sin VPC Flow Logs, también lo es la exfiltración por red.
- Las detecciones de «IP nueva» y «región nueva» comparan con el primer día de los registros aportados: incluye algunos días tranquilos anteriores al incidente.
- Sin geolocalización de IP ni consulta de ASN (requeriría una base de datos o un servicio en línea): todavía no se detectan países nuevos.
- Los registros de ALB, CloudFront y Parquet se reconocen, pero aún no se analizan.
Preguntas frecuentes
¿Se suben mis registros a algún sitio?
No. El analizador está escrito en Rust compilado a WebAssembly y se ejecuta en un Web Worker en tu navegador. Los archivos se leen en streaming desde tu disco y se descomprimen localmente; no existe ningún endpoint de subida.
¿Cómo investigo una clave de acceso de AWS filtrada?
Primero desactiva la clave y después suelta los registros de CloudTrail que cubren toda su vida útil. Pivota sobre la clave en la pestaña Entidades: la herramienta marca el primer uso desde una IP nueva, las llamadas realizadas desde ella (reconocimiento, cambios en IAM, acceso a datos) y todo lo que la clave creó (usuarios, claves, instancias), para que puedas limpiarlo todo y no solo la clave.
¿Puede procesar una exportación de CloudTrail de varios gigabytes?
Sí. Los archivos se leen por bloques y el gzip se descomprime en streaming, de modo que el uso de memoria se mantiene acotado. Todos los registros pasan por las detecciones; en entradas muy voluminosas, el explorador de eventos conserva los eventos relevantes y todas las evidencias.
¿Qué reglas utiliza?
Unas cincuenta detecciones escritas como datos (coincidencias de campos, umbrales de ventana deslizante, agregaciones) con identificadores de técnicas de MITRE ATT&CK, en la línea de las reglas Sigma. Pueden revisarse en el archivo de reglas de código abierto y cubren las vías de ataque habituales en AWS: claves filtradas, persistencia en IAM, evasión de defensas, robo de datos y criptominería.
El veredicto dice «comprometido»: ¿y ahora qué?
Primero, contén: desactiva las claves filtradas, elimina los usuarios y claves de puerta trasera y detén las instancias del atacante; la lista de remediación los enumera a partir de los hallazgos. Conserva los registros antes de cambiar nada más y después determina el alcance del incidente. La guía AWS Security Incident Response Guide describe el proceso completo.
¿Es un producto de Amazon?
No. Es una herramienta independiente, no afiliada a Amazon Web Services ni respaldada o patrocinada por esta.