Analytics BIOC Informational

Unusual AI model invocation

A cloud identity invoked an AI model for the first time. MITRE ATLAS Technique: AML.T0050 - Command and Scripting Interpreter.

Module:
Cortex Cloud
Licensed by:
Cloud Runtime Security (CRS)
Data source:
AWS Audit Log, Gcp Audit Log
ATT&CK tactics: Execution (TA0002)
ATT&CK techniques: Command and Scripting Interpreter: Cloud API (T1059.009)
Detector tags: Cloud AI Infrastructure Analytics
Attacker's goals:

Gain access to AI models.

Investigative actions:

Examine which AI models were invoked. Investigate any unusual activity originating from the suspected identity.

Test period:
N/A (single event)
Deduplication:
5 Days