Suspicious IAM Policy Attachment Granting AdministratorAccess

PremiumReviewedSigma · High · v1
Product
aws
Service
cloudtrail
Author
HuntRule
Published
2026-05-11
Updated
2026-08-28

ATT&CK techniques

Persistence → Priv Esc
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Defense Evasion

  6. Cred Access

  7. Discovery

  8. Lateral Movement

  9. Collection

  10. C2

  11. Exfiltration

  12. Impact

What it detects

This rule detects an AttachUserPolicy call that attaches the AWS managed AdministratorAccess policy to an IAM user. After compromising an EC2 instance and stealing IMDS credentials the attacker created a rogue IAM user and granted it full administrator rights for persistence and privilege escalation. Sudden attachment of AdministratorAccess to a user is high-signal for cloud account takeover.

Related detections9 linkedT1098.001 — drag to rearrange
Suspicious IAM Access Key Creation for Persistence (via cloudtrail)
Suspicious AWS Administrator Policy Attachment via CloudTrail (via aws)
Suspicious AWS Inline Policy Granting Full S3 Access
Suspicious GCP Service Account Key Creation for Persistence (via gcp.audit)
Malicious Credential Added to an Azure AD Application (via auditlogs)
Suspicious AWS Long-Term Access Key Creation for Persistence via CloudTrail (via aws)
Suspicious Credential Added to Existing Application for OAuth Persistence in Entra ID (via azure auditlogs)
Suspicious Credential Added to Application or Service Principal in Entra ID (via azure)
Okta System Log: New Identity Provider Created via system.idp.lifecycle.create
Suspicious IAM Policy Attachment Granting AdministratorAccess
Pivot detection · T1098.001 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.