Skip to content

Esta herramienta no está afiliada a Amazon Web Services, Inc. ni a Amazon.com, Inc., ni cuenta con su respaldo o patrocinio. AWS, Amazon Web Services, CloudTrail y GuardDuty son marcas comerciales de Amazon.com, Inc. o de sus filiales. Los demás nombres son marcas comerciales de sus respectivos propietarios.

Glosario

GetCallerIdentity

La API de STS que devuelve la cuenta, el ARN y el ID de usuario de unas credenciales. No requiere permisos, así que es la primera llamada con una clave robada.

sts:GetCallerIdentity devuelve el ID de cuenta, el ARN y el ID único del principal cuyas credenciales firmaron la solicitud. No se necesita ningún permiso para llamarla, y una denegación explícita no la bloquea.

Eso la convierte en la comprobación universal de "¿funciona esta clave y de quién es?": a menudo es el primer evento registrado cuando alguien prueba una clave de acceso robada. Por sí sola es inofensiva (la AWS CLI y muchas herramientas la llaman de forma rutinaria), así que lo que importa es el contexto: primera llamada desde una dirección IP nueva, seguida de enumeración (MITRE ATT&CK T1087.004).

Consulte cómo investigar una clave de acceso de AWS filtrada. Referencia: API GetCallerIdentity.

Esta herramienta no está afiliada a Amazon Web Services, Inc. ni a Amazon.com, Inc., ni cuenta con su respaldo o patrocinio. AWS, Amazon Web Services, CloudTrail y GuardDuty son marcas comerciales de Amazon.com, Inc. o de sus filiales. Los demás nombres son marcas comerciales de sus respectivos propietarios.