Glosario
GetCallerIdentity
La API de STS que devuelve la cuenta, el ARN y el ID de usuario de unas credenciales. No requiere permisos, así que es la primera llamada con una clave robada.
sts:GetCallerIdentity devuelve el ID de cuenta, el ARN y el ID único del
principal cuyas credenciales firmaron la solicitud. No se necesita ningún
permiso para llamarla, y una denegación explícita no la bloquea.
Eso la convierte en la comprobación universal de "¿funciona esta clave y de quién es?": a menudo es el primer evento registrado cuando alguien prueba una clave de acceso robada. Por sí sola es inofensiva (la AWS CLI y muchas herramientas la llaman de forma rutinaria), así que lo que importa es el contexto: primera llamada desde una dirección IP nueva, seguida de enumeración (MITRE ATT&CK T1087.004).
Consulte cómo investigar una clave de acceso de AWS filtrada. Referencia: API GetCallerIdentity.