Suspicious GCP Service Account Impersonation via GenerateAccessToken

PremiumReviewedSigma · Medium · v1
Product
gcp
Service
gcp.audit
Author
HuntRule
Published
2026-09-15
Updated
2026-09-15

ATT&CK techniques

Persistence → Lateral Movement
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Cred Access

  6. Discovery

  7. Collection

  8. C2

  9. Exfiltration

  10. Impact

What it detects

This rule detects use of the IAM Credentials GenerateAccessToken method, which mints short-lived access tokens for a service account through impersonation. Adversaries granted serviceAccountTokenCreator invoke this call, often via gcloud with impersonate-service-account, to act with the target service account permissions. It is important because impersonation lets an attacker operate under a more privileged identity while obscuring their originating principal.

Related detections9 linkedT1098.003 — drag to rearrange
Malicious GCP Service Account Backdoor via serviceAccountTokenCreator Grant
Malicious Azure Elevate Access to User Access Administrator
Suspicious Azure Policy Definition or Assignment Modification
Suspicious AWS IAM Role Creation With Cross-Account Trust Policy
Suspicious AWS Role Assumption via Cognito Web Identity
Suspicious MURKY PANDA Mail Permission Grant to Service Principal (via azure)
Malicious Assignment of a Privileged Azure AD Role (via auditlogs)
Suspicious Kubernetes Service Account Token Generation via kubectl
Suspicious browsercore Execution from Anomalous Parent for PRT Cookie (via process_creation)
Suspicious GCP Service Account Impersonation via GenerateAccessToken
Pivot detection · T1098.003 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.