Украденный вход в искусственный интеллект

2 августа 2026 года в Telegram появился архив объёмом 7 ГБ, собранный инфостилерами, среди которых Lumma Stealer и Vidar. Специалисты поставщика сервисов идентификации Okta изучили данные с 5 871 заражённого компьютера в 162 странах и передали отчёт изданию The Hacker News. В архиве находились пароли, API-ключи, облачные учётные данные, токены сеансов, а также содержимое браузерных хранилищ sessionStorage и localStorage.
Украденный вход в искусственный интеллект
Изображение носит иллюстративный характер

Исследователи обнаружили 44 791 уникальный JWT, из которых 555, вероятно, использовались для аутентификации в ИИ-сервисах. Ещё 2 937 объектов представляли собой связанные со входом структуры JSON Web Encryption, или JWE. На день публикации архива срок действия 1 843 JWT и JWE ещё не истёк. Директор по анализу угроз Okta Джереми Кирк назвал такие секреты «универсальными ключами»: преступнику достаточно воспроизвести действующий токен, чтобы сервис счёл его уже вошедшим пользователем.
При таком захвате не требуется заново вводить имя пользователя, пароль или код многофакторной аутентификации. Даже зашифрованный JWE может оставаться пригодным для повторного использования: злоумышленнику необязательно понимать его содержимое, если сервер принимает объект целиком. Большинство распознанных JWE, по данным Okta, установила OpenAI, использующая NextAuth.js. Окно атаки сохраняется до истечения срока токена либо его принудительного отзыва.
Неистёкшие токены были связаны с Google, Microsoft, Anthropic, Amazon, Gamma, Notion, , Cursor, , Pika AI и OpenAI. Кроме того, исследователи проверили 24 всё ещё действующих API-ключа четырёх сервисов: Google Gemini, OpenAI, Groq и OpenRouter. Такой ключ открывает прямой путь к платным моделям и вычислениям, причём расходы получает владелец скомпрометированной учётной записи.
В 17,7% JWT персональные сведения хранились открытым текстом: имена, телефонные номера и адреса электронной почты. Токен когда-нибудь перестанет работать, а эти данные срока годности не имеют. Связка конкретного человека с конкретным сервисом годится для адресного фишинга, социальной инженерии, шпионажа и вымогательства. Она же упрощает мошенническое использование ИИ, кражу ресурсов и маскировку расходов под обычные счета жертвы.
Несанкционированное использование или перепродажу доступа к большим языковым моделям называют LLMjacking. Схема напоминает криптоджекинг: вместо скрытой добычи криптовалюты преступник запускает дорогие запросы к премиальным моделям или арендует вычислительные мощности за чужой счёт. Чем дороже передовые модели и высокопроизводительные ресурсы, тем выгоднее украсть доступ, а не покупать его.
Подпольный рынок уже продаёт комплекты токенов вместе с доступом через антидетект-браузеры. Один продавец в Telegram рекламировал Claude, Cursor, ChatGPT и Gemini со скидкой, круглосуточной поддержкой и гарантией возврата денег. Сервис Poison Claude заявлял о доступе к Anthropic Opus 4.8, Opus 4.7, Opus 4.6 и Sonnet 4.6. Google фиксирует рост числа продавцов и покупателей ИИ-аккаунтов; среди востребованных товаров встречаются учётные данные Claude и Gemini, а также Cursor Pro и Devin.
Антидетект-браузеры позволяют импортировать украденное состояние входа и подогнать цифровой отпечаток под устройство жертвы. Открытый Camoufox умеет загружать похищённые браузерные хранилища, а средство автоматизации SeleniumBase — считывать sessionStorage и localStorage из файлов. Прокси дополняют маскировку: запросы можно направить из подходящего региона, снижая вероятность срабатывания проверки «невозможного путешествия», поведенческих предупреждений и географических ограничений.
В одном инциденте, расследованном командой Mandiant компании Google, начальной точкой стал раскрытый персональный токен доступа GitHub, или PAT. С его помощью атакующий проник в облачную среду жертвы, развернул там несанкционированную ИИ-инфраструктуру и масштабировал высокопроизводительные вычислительные ресурсы. Google Threat Intelligence Group (GTIG) связывает такие атаки с высокой стоимостью премиальных моделей и мощных вычислений: финансовый барьер толкает преступников к перепродаже аккаунтов и взлому корпоративных облаков.
IP allowlisting ограничивает повторное применение токена разрешёнными адресами и диапазонами. Разрабатываемый Google для Chrome механизм Device Bound Session Credentials (DBSC) криптографически привязывает сеансовые данные к устройству, поэтому перенести их на другую систему уже нельзя. Организациям стоит отслеживать повторное использование сессий, аномальный расход ИИ-токенов и внезапное масштабирование вычислений; ограничивать права API-ключей; немедленно отзывать украденные сеансы и менять раскрытые секреты; применять OAuth 2.0 с короткоживущими токенами; защищать репозитории исходного кода и облачные учётные данные.
Устойчивые к фишингу способы входа, включая passkeys, заметно осложняют кражу паролей, но сами по себе не обезвреживают уже похищенный сеанс или API-ключ. Защита должна охватывать весь срок жизни доступа: выпуск, привязку к устройству, минимальные полномочия, контроль использования и быстрый отзыв. Иначе MFA честно проверит владельца один раз, а затем действующий токен впустит постороннего без единого дополнительного вопроса.


Новое на сайте

Ссылка