Cảnh báo: Infostealer đang bị lạm dụng để đánh cắp token AI, vượt qua xác thực MFA
Các nhóm tội phạm mạng đang khai thác dữ liệu từ các phần mềm độc hại infostealer để chiếm đoạt tài khoản AI, sử dụng các session token và API key bị đánh cắp để truy cập trái phép vào các dịch vụ...
- Giọng nữ Bắc
Các chiến dịch tấn công mạng gần đây đang nhắm mục tiêu mạnh mẽ vào tài khoản người dùng của các dịch vụ trí tuệ nhân tạo (AI). Bằng cách sử dụng các loại malware đánh cắp thông tin (infostealer) như Lumma Stealer hay Vidar, tội phạm mạng có thể thu thập hàng loạt dữ liệu nhạy cảm từ hệ thống bị nhiễm, bao gồm thông tin đăng nhập, session token và API key.
Theo báo cáo từ Okta, các dữ liệu này sau đó được rao bán trên các diễn đàn ngầm dưới dạng “stealer logs”. Điểm nguy hiểm nằm ở chỗ, kẻ tấn công có thể sử dụng các token này để “replay” (phát lại) phiên đăng nhập, từ đó vượt qua các lớp bảo mật truyền thống như mật khẩu và xác thực đa yếu tố (MFA). Điều này cho phép kẻ gian truy cập trực tiếp vào các dịch vụ LLM như Google Gemini, Anthropic, OpenAI hay các công cụ hỗ trợ lập trình như Cursor mà không cần thực hiện quy trình đăng nhập thông thường.
Trong một phân tích về tệp dữ liệu 7GB bị rò rỉ trên Telegram, các chuyên gia phát hiện hàng ngàn JSON web tokens (JWT) vẫn còn hiệu lực. Đáng chú ý, khoảng 17,7% trong số này chứa thông tin định danh cá nhân (PII) ở dạng văn bản thuần, tạo điều kiện cho các cuộc tấn công phishing hoặc kỹ thuật xã hội (social engineering) nhắm vào người dùng.
Ngoài ra, kỹ thuật được gọi là “LLMjacking” đang trở nên phổ biến, nơi kẻ tấn công sử dụng các API key bị đánh cắp để khai thác tài nguyên tính toán của nạn nhân cho mục đích riêng hoặc bán quyền truy cập cho bên thứ ba. Để thực hiện hành vi này, tội phạm thường sử dụng các trình duyệt “anti-detect” hoặc các công cụ tự động hóa như SeleniumBase để tải dữ liệu từ sessionStorage và localStorage, đồng thời cấu hình proxy nhằm vượt qua các cơ chế phát hiện hành vi bất thường.
Trước tình hình này, các chuyên gia khuyến nghị các tổ chức cần thắt chặt bảo mật bằng cách:
- Giám sát chặt chẽ việc tái sử dụng session token.
- Thiết lập phạm vi quyền hạn (scope) cụ thể cho các API key.
- Sử dụng các luồng OAuth 2.0 với token có thời hạn ngắn.
- Triển khai các công nghệ chống phishing như passkeys.
- Đối với các dịch vụ như Google Chrome, việc sử dụng Device Bound Session Credentials (DBSC) giúp liên kết token với thiết bị cụ thể, ngăn chặn việc sử dụng token bị đánh cắp trên các hệ thống khác.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.