Киберпреступники активно используют инфостилеры для обхода многофакторной аутентификации (MFA) посредством получения токенов от AI-сервисов. Это ставит под угрозу безопасность аккаунтов, так как злонамеренные акторы получают доступ к аккаунтам, минуя стандартные процедуры аутентификации.
Как это работает
Инфостилеры, такие как Lumma Stealer и Vidar, способны собирать данные с компрометированных систем, включая учетные данные и токены сессий. Преступники продают эти данные на подпольных форумах, позволяя другим злоумышленникам использовать полученные токены для доступа к ресурсам, таким как Google и Anthropic. По данным компании Okta, в большой утечке данных, опубликованной 2 августа 2026 года на Telegram, было зафиксировано 7 ГБ информации, добытой с 5,871 зараженных устройств в 162 странах.Из 44,791 уникальных JSON Web Token (JWT), 555 относились к аутентификации для AI-сервисов. При этом 17.7% из них содержащих персонально identifiable information (PII), такие как имя и адрес электронной почты, что делает их особенно ценными для злоумышленников для социальной инженерии и фишинга.
Что делать пользователям
Пользователям AI-сервисов и IT-отделам стоит обратить внимание на возможность применения таких токенов в атаках на их системы. Одна из рекомендаций — использование IP allowlisting, которая блокирует сетевой трафик кроме утверждённых IP-адресов. Кроме этого, Google внедрил Device Bound Session Credentials (DBSC), что позволяет привязывать сессионные токены к конкретным устройствам, что усложняет использование украденных токенов на других системах.Текущая ситуация требует повышенной бдительности от пользователей и компаний. Реальные угрозы должны стать толчком для обновления политики безопасности. Еще одним звеном защиты может быть настоятельный совет кибербезопасности для повышения осведомлённости о трагических последствиях такой эксплуатации уязвимостей.
Следующим шагом будет дальнейший мониторинг угроз от инфостилеров и внедрение новых методов защиты для предотвращения таких инцидентов в будущем.