Malicious GCP Service Account Backdoor via serviceAccountTokenCreator Grant

PremiumReviewedSigma · High · v1
Product
gcp
Service
gcp.audit
Author
HuntRule
Published
2026-09-15
Updated
2026-09-15

ATT&CK techniques

Persistence → Lateral Movement
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Cred Access

  6. Discovery

  7. Collection

  8. C2

  9. Exfiltration

  10. Impact

What it detects

This rule detects a google.iam.admin.v1.SetIAMPolicy admin activity event that grants the roles/iam.serviceAccountTokenCreator role, allowing a principal to mint access tokens for a targeted service account. Adversaries use this binding to backdoor a service account and later impersonate it through GenerateAccessToken, keeping durable privileged access. This matters because the grant converts any controlled identity into a lasting path to the service account privileges.

Related detections9 linkedT1098.003 — drag to rearrange
Suspicious GCP Service Account Impersonation via GenerateAccessToken
Malicious Azure Elevate Access to User Access Administrator
Suspicious Azure Policy Definition or Assignment Modification
Suspicious AWS IAM Role Creation With Cross-Account Trust Policy
Suspicious AWS Role Assumption via Cognito Web Identity
Suspicious MURKY PANDA Mail Permission Grant to Service Principal (via azure)
Malicious Assignment of a Privileged Azure AD Role (via auditlogs)
Suspicious Kubernetes Service Account Token Generation via kubectl
Suspicious browsercore Execution from Anomalous Parent for PRT Cookie (via process_creation)
Malicious GCP Service Account Backdoor via serviceAccountTokenCreator Grant
Pivot detection · T1098.003 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.