AWS高權限Root使用者遭密碼噴灑,逾150個組織成攻擊目標
Datadog揭露一波針對AWS Root使用者的密碼噴灑攻擊,影響逾150個組織;目前未見成功登入。AWS已要求Root啟用MFA,但根本風險仍在於減少對Root長期憑證的依賴。
<h2>事件說明</h2>
<p>雲端監控與資安業者Datadog旗下安全研究團隊揭露,一波針對AWS Root使用者的密碼噴灑攻擊,目標涵蓋超過150個組織的AWS帳戶。研究人員觀察到攻擊者對高權限Root帳戶反覆嘗試登入,但目前尚未發現任何成功登入的證據。</p>
<p>這起事件的關鍵不在於單一帳戶被突破,而在於攻擊者明確鎖定「具有完整帳戶存取權限」的Root身份。由於Root使用者擁有AWS帳戶層級的最高權限,一旦被成功取得控制權,後果將遠高於一般IAM使用者或角色被濫用的情境。</p>
<h2>技術分析</h2>
<p>本次攻擊屬於password spraying,也就是以少量常見或已知密碼,對大量帳戶進行低頻率嘗試,以降低被偵測的機率。Datadog指出,研究團隊看到的活動特徵是針對AWS Root使用者帳戶的重複失敗驗證。</p>
<p>值得注意的是,Datadog提到,產生一次失敗的ConsoleLogin API呼叫,需要知道與Root使用者帳戶關聯的電子郵件地址。這代表攻擊者至少已掌握一批AWS Root使用者的電子郵件,或是以大量帳戶電子郵件逐一嘗試,藉此找出有效的關聯地址。也因此,這次活動的前置條件並不只是猜密碼,而是先取得或推導出可用的登入識別資訊。</p>
<p>目前仍不清楚這些電子郵件地址的來源,也尚未確認攻擊者最終目的。就現有情資來看,攻擊流程停留在反覆驗證階段,尚未出現成功登入或後續橫向移動、資料竊取、權限提升等跡象。因此,這次事件更像是一次針對AWS高權限入口的規模化測試與探測,而非已被證實的全面滲透。</p>
<p>AWS自2025年起已要求所有類型AWS帳戶的Root使用者啟用多因素驗證(MFA),這能提高密碼噴灑成功率門檻。不過,研究人員也明確建議,組織應降低對可長期使用的Root使用者憑證的依賴,而不能只把防線建立在MFA上。原因很直接:只要Root身份仍被保留為日常可接觸的登入點,它就仍然是攻擊者最有價值的目標之一。</p>
<h2>影響範圍</h2>
<p>受影響的面向首先是AWS帳戶管理層。Root使用者不是一般權限帳號,而是可對整個帳戶執行最高等級操作的關鍵身份。若攻擊成功,影響可能直接延伸至帳戶層級的高風險操作。</p>
<p>其次,這起事件凸顯組織對帳戶電子郵件與登入識別資訊的治理風險。因為攻擊者若已掌握Root登入電子郵件,就能把攻擊重心從「尋找帳戶」直接轉向「針對帳戶密碼進行噴灑」。這會讓原本看似分散的帳戶,在攻擊者視角中變成一組可批次驗證的高價值目標。</p>
<p>第三,雖然目前沒有成功登入的證據,但超過150個組織被納入攻擊範圍,已足以說明此類活動具備可擴張性。對雲端安全團隊而言,這意味著威脅不只存在於已知漏洞或惡意程式,也存在於高權限身分的暴露面管理不佳。</p>
<h2>防護建議</h2>
<p>第一,將Root使用者視為「保留給極少數管理任務的例外身分」,而不是日常管理帳號。Datadog研究明確指出,降低對長期使用Root憑證的依賴,比單純強化單一登入機制更重要。</p>
<p>第二,確認所有AWS Root使用者都已啟用MFA,並檢查相關設定是否持續有效。MFA雖然不能消除風險,但能有效增加密碼噴灑與暴力嘗試的成本,減少攻擊成功率。</p>
<p>第三,檢視Root帳戶是否仍持有不必要的長期憑證或日常使用習慣。若團隊仍以Root執行一般維運工作,應立即調整流程,讓日常操作回到最小權限原則與角色委派模式。</p>
<p>第四,針對登入事件建立監控與告警。安全團隊應持續關注Root登入失敗、異常來源與短時間內重複嘗試的模式,及早辨識密碼噴灑行為。</p>
<p>第五,重新檢視與Root帳戶關聯的電子郵件管理策略。Root登入識別資訊若外洩或可被枚舉,攻擊者就能快速啟動密碼噴灑流程,因此帳戶識別、信箱保護與內部控管必須一起設計。</p>
<h2>結語</h2>
<p>這次事件的重點,不只是「AWS Root遭攻擊」,而是「高權限雲端身分正在被系統性探測」。在雲端環境中,最危險的往往不是單一漏洞,而是可被重複利用的高價值登入面。當Root仍保留作為可登入的活躍身分,組織就必須把它當成最高優先級的保護對象。</p>
<p>對安全團隊而言,真正的目標不是讓Root「更難猜密碼」,而是讓Root「不必參與日常營運」。唯有把高權限操作收斂到最少、把憑證暴露面降到最低,才能在面對大規模密碼噴灑時,維持雲端帳戶的整體韌性。</p>
<h2>5步驟修補清單</h2>
<ol>
<li>確認所有AWS Root使用者已啟用MFA,並驗證設定持續有效。</li>
<li>盤點Root帳戶是否仍被用於日常維運,立即改為最小權限與角色委派。</li>
<li>檢查Root使用者關聯電子郵件是否受妥善保護,避免被外部枚舉或濫用。</li>
<li>檢視登入紀錄,找出Root登入失敗與異常重複嘗試行為。</li>
<li>建立Root使用原則與例外流程,只允許極少數必要管理任務使用。</li>
</ol>
<h2>參考資料</h2>
<ul>
<li><a href="https://securitylabs.datadoghq.com/articles/aws-root-user-bruteforce-campaign/" rel="noopener noreferrer nofollow" target="_blank">Datadog Security Labs:Password spraying campaign targets AWS root user accounts across 150+ organizations</a></li>
<li><a href="https://www.ithome.com.tw/news/178700" rel="noopener noreferrer nofollow" target="_blank">ITNEWS ISC:AWS高權限Root使用者遭密碼噴灑,逾150個組織成攻擊目標</a></li>
</ul>
更多資安新聞