An external actor used a leaked GitHub key and an impossible-travel login to assume MaliciousEC2Role, granted a Lambda cross-account invoke, and opened cyngular-client-1-data to a wildcard principal to stage exfiltration. Correlated into one Critical campaign; containment staged.