Managed identity: abusare delle credenziali dell'istanza
Le managed identity (Azure) / instance profile (AWS) / service account (GCP) danno a una risorsa cloud credenziali senza segreti hardcoded: un endpoint locale rilascia token a richiesta.
L'abuso
Se comprometti la risorsa (RCE) o la costringi a fare una richiesta (SSRF), ottieni i suoi token e agisci con i suoi ruoli:
# Azure IMDS
curl -H 'Metadata:true' 'http://169.254.169.254/metadata/identity/oauth2/token?resource=https://management.azure.com/&api-version=2018-02-01'Se l'identità ha ruoli ampi (Contributor sulla subscription), l'attaccante controlla larga parte del tenant.
Difesa
Least privilege sulle identità gestite (i ruoli sono i privilegi dell'attaccante dopo il compromesso). Su AWS imponi IMDSv2 contro l'SSRF. Segmentazione, e monitoraggio dell'uso anomalo dei token (località, azioni inusuali via CloudTrail/Activity Log).