フォロー

「おそらく攻撃者が利用したのは、IAMユーザーのアクセスキー」とのことだが、CloudTrailはそのイベント(API)がどの手段(アクセスキー)で使われたか記載されてるので特定できるはず。推測ではなく確認するといいぞ。
---
AWSを不正利用された際の反省と教訓 - Qiita
qiita.com/JZ8xNeXY/items/1f31a

ログインして会話に参加
Fedibird

様々な目的に使える、日本の汎用マストドンサーバーです。安定した利用環境と、多数の独自機能を提供しています。