Suspicious AWS STS AssumeRoot Privilege Escalation To Member Account Root

PremiumReviewedSigma · High · v1
Product
aws
Service
cloudtrail
Author
HuntRule
Published
2026-09-16
Updated
2026-09-16

ATT&CK techniques

Initial Access → Defense Evasion
  1. Recon

  2. Resource Dev

  3. Execution

  4. Cred Access

  5. Discovery

  6. Lateral Movement

  7. Collection

  8. C2

  9. Exfiltration

  10. Impact

What it detects

This rule detects a CloudTrail STS AssumeRoot API call which grants short lived root credentials for a member account and is a powerful privilege escalation path in AWS organizations. Adversaries with a compromised IAM principal invoke AssumeRoot to obtain root level access over a member account and expand control.

Related detections9 linkedT1078.004 — drag to rearrange
Suspicious IAM Persistence and Privilege Escalation Actions
Suspicious AWS Console Phishing MFA Relay Endpoints
Suspicious AiTM Session Cookie Exfiltration to log_cookie Endpoint
Possible SES Sending Configuration Enumeration via CloudTrail
Suspicious AWS Role Assumption via Cognito Web Identity
Suspicious Google Cloud Function Create or Update Triggering Build
Possible Credential Stuffing Blocked by Conditional Access in Microsoft 365
Suspicious SES Account Sending Enablement and Identity Verification via CloudTrail
Possible Stolen AWS Credential Validation via STS GetCallerIdentity
Suspicious AWS STS AssumeRoot Privilege Escalation To Member Account Root
Pivot detection · T1078.004 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.