Резервно копиране се стартира в два часа сутринта. Скенер обхожда същия AWS акаунт час по-късно, конвейер за внедряване приема роля в четири, а агент за регистриране работи през цялата нощ. Всяко от тези действия носи идентификационни данни, издадени на машина.

Атакуващ, притежаващ едни от тези идентификационни данни, наследява същото прикритие. Само 20% от нечовешката дейност в производствена среда попада в рамките на стандартното работно време, което поставя злонамерено API повикване в 3 ч. сутринта в средата на нормалния трафик. Времето от денонощието не казва почти нищо на защитника.

Киберпрестъпниците вече се възползват от това. През юни 2026 г. откраднати идентификационни данни и доверени работни процеси за публикуване прокараха злонамерен код през легитимните канали на Red Hat при компрометирането, известно като Miasma. Два месеца по-рано компрометиране на проекта LiteLLM доведе до пробива в Mercor. През май изследователи наблюдаваха как управляван от изкуствен интелект работен процес използва събрани облачни идентификационни данни за извличане на тайни от AWS Secrets Manager.

Девет от десет активни идентичности в производствена среда принадлежат на субект, различен от човек. ClearVector оценява този дял на 91% в своя Доклад за разузнаване на идентичностите за 2026 г., изготвен въз основа на наблюдаваните от компанията среди на AWS и Google Cloud, отчитайки сервизни акаунти, роли за изпълнение, управлявани идентичности и идентификационни данни на външни доставчици.

Доставчикът на идентичности потвърждава кой се е удостоверил. Инструментът за облачна сигурност потвърждава конфигурацията. „Нито един от тези инструменти не може да определи дали поведението на конкретна идентичност е легитимно“, обясняват изследователите от ClearVector.

Разрушителните повиквания идват от машини

Човешките сесии в производствена среда се състоят предимно от четене. 99% от наблюдаваната човешка дейност се състои от повиквания като Describe, List, Get и подобни, което съответства на инженери, които отстраняват грешки и проверяват дашбордове.

Машинните идентичности имат различен профил. Повикванията за изтриване и прекратяване (Delete и terminate) съставляват 3% от нечовешката дейност, като привилегированите операции за създаване и промяна добавят още няколко процента отгоре. Компрометиран сервизен акаунт се изпълнява с машинна скорост и обем, което прави малкия процент дейност важен за известяване.

Идентификационните данни на трети страни съставляват 4% от общия брой идентичности. Четирите водещи идентичности на външни доставчици достигат до цялата производствена среда, обхващайки множество региони и услуги.

Една от тях, принадлежаща на доставчик на решения за сигурност, е изразходвала 40% от наблюдаваните си повиквания за разрушителни действия. Трафикът само за четене съставлява останалата част.

Уикендите са единственото място, където просто правило все още върши работа

Трафикът през уикенда остава под 5% от общата дейност за всеки тип идентичност. Скок в събота се откроява без нужда от сложни модели за засичане.

Резервно копиране, което се изпълнява в 2 ч. всяка нощ, се моделира лесно. Улавянето на нощта, в която то се изпълнява два пъти, обаче зависи от това дали някой е запазил запис за първото му изпълнение.