Suspicious AWS Role Assumption via Cognito Web Identity

PremiumReviewedSigma · Low · v1
Product
aws
Service
cloudtrail
Author
HuntRule
Published
2026-09-14
Updated
2026-09-14

ATT&CK techniques

Initial Access → Lateral Movement
  1. Recon

  2. Resource Dev

  3. Execution

  4. Cred Access

  5. Discovery

  6. Collection

  7. C2

  8. Exfiltration

  9. Impact

What it detects

This rule detects CloudTrail AssumeRoleWithWebIdentity events whose identity provider is cognito-identity.amazonaws.com which the AWS Amplify role takeover technique abuses to assume a victim account authRole or unauthRole from an attacker controlled identity pool for cross account access.

Related detections9 linkedT1078.004 — drag to rearrange
Suspicious AWS Federated Console Login From Programmatic Credentials
Suspicious M365 Legacy Authentication via BAV2ROPC Client via m365
Suspicious AWS STS Session Token and Role Chaining Abuse via CloudTrail (via aws)
Suspicious AWS GetFederationToken Console Access by JavaGhost (via cloudtrail)
Suspicious AWS STS Role Chaining From Temporary Session Credentials (via cloudtrail)
Possible SES Sending Configuration Enumeration via CloudTrail
Suspicious Google Cloud Function Create or Update Triggering Build
Suspicious Kubernetes Service Account Token Generation via kubectl
Possible Credential Stuffing Blocked by Conditional Access in Microsoft 365
Suspicious AWS Role Assumption via Cognito Web Identity
Pivot detection · T1078.004 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.