Escalación de privilegios: SetIAMPolicy de la cuenta de servicio predeterminada de Compute Engine

En este documento, se describe un tipo de resultado de amenazas en Security Command Center. Los detectores de amenazas generan resultados de amenazas cuando detectan una amenaza potencial en tus recursos de Cloud. Para obtener una lista completa de los resultados de amenazas disponibles, consulta el Índice de resultados de amenazas.

Descripción general

Se usó la cuenta de servicio predeterminada de Compute Engine para establecer la política de IAM de un servicio de Cloud Run. Esta es una posible acción posterior al exploit cuando se vulnera un token de Compute Engine desde un servicio sin servidores.

Cómo responder

Para responder a este hallazgo, haz lo siguiente:

  1. Revisa los registros de auditoría en Cloud Logging para determinar si esta era la actividad esperada por la principal.
  2. Determina si hay otros indicios de actividad maliciosa por parte de la principal en los registros.

¿Qué sigue?