JavaGhost est un groupe d'acteurs malveillants qui a ciblé des environnements cloud, en particulier AWS, pour des campagnes de phishing sans recourir au vol de données à des fins d'extorsion. Ils exploitent des permissions IAM trop permissives et utilisent des clés d'accès à long terme pour obtenir un accès initial, employant l'API GetFederationToken pour acquérir des identifiants temporaires permettant un accès à la console. JavaGhost a démontré des techniques d'évasion avancées, évitant les méthodes de détection courantes en n'utilisant pas l'appel d'API GetCallerIdentity. Leurs activités génèrent des empreintes de journalisation détectables dans CloudTrail, permettant aux organisations d'identifier leurs tactiques et d'y répondre.
References
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).