Compromise Accounts: Cloud Accounts T1586.003

Tactic: Resource Development

Adversaries may compromise cloud accounts that can be used during targeting. Adversaries can use compromised cloud accounts to further their operations, including leveraging cloud storage services such as Dropbox, Microsoft OneDrive, or AWS S3 buckets for Exfiltration to Cloud Storage or to Upload Tools. Cloud accounts can also be used in the acquisition of infrastructure, such as Virtual Private Servers or Serverless infrastructure. Additionally, cloud-based messaging services such as Twilio, SendGrid, AWS End User Messaging, AWS SNS (Simple Notification Service), or AWS SES (Simple Email Service) may be leveraged for spam or Phishing. Compromising cloud accounts may allow adversaries to develop sophisticated capabilities without managing their own servers.

Authoring guide

These 36 rules share fields, values, and exclusions.

Fields filtered most (45 distinct)

These fields appear most often in rule filters.

FieldRulesHowSample values
sourcetype29eq 29azure:monitor:aad, aws:cloudtrail, gws:reports:login, aws:asl, o365:management:activity
aws::eventName11eq 11consolelogin, deactivatemfadevice, deletevirtualmfadevice, getpassworddata, modifydbinstance
category9eq 8, ends_with 1signinlogs, auditlogs, userriskevents
signature6eq 6consolelogin, user.authentication.auth_via_mfa, user.session.start
event.name5eq 5login_failure, login_success
properties.authenticationDetails{}.succeeded5eq 5false, true
properties.status.errorCode5eq 550126, 500121
additionalEventData.MFAUsed3eq 3yes, no
aws::errorMessage3eq 3failed authentication
isOutlier3eq 31
ErrorNumber2eq 250126
Operation2eq 2userloginfailed
Workload2eq 2azureactivedirectory
action2eq 2failure, success
aws::eventSource2eq 2ec2.amazonaws.com, rds.amazonaws.com

Top indicator values (83 distinct)

These values appear most often in rule predicates.

FieldKindValueRules (here)Corpus reach
sourcetypeeq
azure:monitor:aad
947
sourcetypeeq
aws:cloudtrail
859
sourcetypeeq
gws:reports:login
55
sourcetypeeq
aws:asl
327
categoryeq
signinlogs
612
aws::eventNameeq
consolelogin
519
aws::eventNameeq
deactivatemfadevice
22
aws::eventNameeq
deletevirtualmfadevice
22
aws::eventNameeq
getpassworddata
23
aws::eventNameeq
modifydbinstance
23
event.nameeq
login_failure
44
signatureeq
consolelogin
44
aws::errorMessageeq
failed authentication
34
isOutliereq
1
333
properties.authenticationDetails{}.succeededeq
false
35
properties.status.errorCodeeq
50126
35
ErrorNumbereq
50126
22
Operationeq
userloginfailed
27
Workloadeq
azureactivedirectory
230
additionalEventData.MFAUsedeq
yes
23
event.parameters{}.multiValue{}in
backup_code
22
event.parameters{}.multiValue{}in
google_authenticator
22
event.parameters{}.multiValue{}in
google_prompt
22
event.parameters{}.multiValue{}in
idv_any_phone
22
event.parameters{}.multiValue{}in
idv_preregistered_phone
22
event.parameters{}.multiValue{}in
internal_two_factor
22
event.parameters{}.multiValue{}in
knowledge_employee_id
22
event.parameters{}.multiValue{}in
knowledge_preregistered_email
22
event.parameters{}.multiValue{}in
knowledge_preregistered_phone
22
event.parameters{}.multiValue{}in
login_location
22

Exclusions (14 distinct)

These values appear most often in top-level exclusions.

FieldKindValueRules excluding
auth_msgeq
mfa successfully completed
1
event.parameters{}.multiValue{}in
backup_code
1
event.parameters{}.multiValue{}in
google_authenticator
1
event.parameters{}.multiValue{}in
google_prompt
1
event.parameters{}.multiValue{}in
idv_any_phone
1
event.parameters{}.multiValue{}in
idv_preregistered_phone
1
event.parameters{}.multiValue{}in
internal_two_factor
1
event.parameters{}.multiValue{}in
knowledge_employee_id
1
event.parameters{}.multiValue{}in
knowledge_preregistered_email
1
event.parameters{}.multiValue{}in
knowledge_preregistered_phone
1
event.parameters{}.multiValue{}in
login_location
1
event.parameters{}.multiValue{}in
offline_otp
1
event.parameters{}.multiValue{}in
security_key
1
event.parameters{}.multiValue{}in
security_key_otp
1

Rules under this technique

These vendors publish rules tagged with this technique.

Platform (all)
Domain (all)

Sigma 1 rule

Splunk 35 rules