「おそらく攻撃者が利用したのは、IAMユーザーのアクセスキー」とのことだが、CloudTrailはそのイベント(API)がどの手段(アクセスキー)で使われたか記載されてるので特定できるはず。推測ではなく確認するといいぞ。---AWSを不正利用された際の反省と教訓 - Qiitahttps://qiita.com/JZ8xNeXY/items/1f31aa7c85742558709d#bookmarks
様々な目的に使える、日本の汎用マストドンサーバーです。安定した利用環境と、多数の独自機能を提供しています。