A tolvajvírusok már a felhős és AI-kulcsokat is célba veszik

Az infostealer kártevők fejlesztői gépekről lopott hitelesítő adatokkal, API-kulcsokkal és aktív munkamenet-tokenekkel juthatnak be vállalati felhős, kód- és AI-környezetekbe. A Wiz elemzése szerint az AWS és a GCP adatai adják a kompromittált titkok jelentős részét, miközben az AI-platformokhoz tartozó kulcsok is értékes célponttá váltak.
- Az infostealerek API-kulcsokat, felhős hitelesítő adatokat és munkamenet-tokeneket lopnak.
- A Lumma C2, a RedLine és a Vidar az incidensek 85,7 százalékát adta a Wiz elemzésében.
- Az AWS a kompromittált titkok 46 százalékát, a GCP 13 százalékát képviselte.
- Az AI-platformok a lopott titkok 5 százalékát tették ki, főként OpenAI API-kulcsokkal.
- Az AWS SSO OIDC-tokenjei jellemzően akár 90 napig is érvényesek lehetnek.
Ipari méretű háttér a credentiallopások mögött
A Wiz szeptember 25-én közzétett elemzése szerint az infostealer kártevők a vállalati felhő-, kód- és AI-környezetek kompromittálásának egyik vezető kezdeti hozzáférési vektorát jelentik. A támadók fejlesztők nem megfelelően védett végpontjait célozzák közösségi manipulációval és ellátásilánc-támadásokkal.
A kártevők nem csak jelszavakat gyűjtenek. API- és titkos kulcsokat, valamint aktív munkamenet-sütiket és tokeneket is keresnek. Utóbbiak egy már hitelesített munkamenet eltérítésével megkerülhetik a többtényezős hitelesítést.
A Wiz szerint az infostealer-ökoszisztéma kiforrott, többrétegű kiberbűnözési ellátási lánccá vált. A Malware-as-a-Service szolgáltatásokban, például a Lumma és a RedLine esetében, a kártevők havi néhány száz dollárért bérelhetők. A megszerzett adatnaplókat ezután földalatti piactereken, gyakran kezdeti hozzáférési brókereken keresztül értékesítik.
Az AWS és a GitHub adatai a fő célpontok között vannak
A Wiz és a NordStellar integrációjával fertőzött gépeken vizsgált titkok alapján a Lumma C2, a RedLine és a Vidar együtt az észlelt incidensek 85,7 százalékát adta. A NordStellar több mint 400 különböző, nem hitelesítő adat jellegű titkot azonosít, ami arra utal, hogy a támadók széles körben keresnek pénzzé tehető hozzáféréseket.
A kompromittált titkok között az AWS részesedése 46 százalék, a GCP-é 13 százalék. A GitHubhoz tartozó alkalmazás-tokenek, OAuth-tokenek és személyes hozzáférési tokenek együttesen nagyjából 10 százalékot képviselnek. Az AI-platformok 5 százalékot tesznek ki, ezen belül főként OpenAI API-kulcsokat találtak.
Az OpenAI-kulcsok a Wiz szerint azért értékesek, mert a támadók saját munkafolyamataikat futtathatják velük, vagy továbbértékesíthetik a hozzáférést az illegális nagy nyelvi modellpiacon. A kulcsok elméletileg korábbi beszélgetési naplókhoz is hozzáférést adhatnak, amelyek vállalati érzékeny adatokat tartalmazhatnak, de a Wiz nem tud nyilvánosan ismert ilyen esetről.
Egy ellopott token közvetlen utat nyithat a felhőbe
A támadási lánc gyakran egy személyes vagy fejlesztői eszköz fertőzésével kezdődik. Ha a felhasználó már be van jelentkezve a célzott szolgáltatásba, a támadók az újrahitelesítés után létrejött munkamenet-token ellopásával saját böngészőjükben használhatják a hozzáférést. Így megkerülhetik az MFA-kéréseket, és a felhasználó jogosultságaival érhetik el a vállalati erőforrásokat.
AWS-környezetben a támadók elsősorban a hosszú élettartamú IAM-hozzáférési kulcsokat és az AWS Management Console aktív munkamenet-sütijét keresik. Az előbbiek gyakran fejlesztői konfigurációs fájlokban vagy forráskódban találhatók, az utóbbi pedig közvetlen, interaktív hozzáférést adhat a felhős erőforrásokhoz.
A Wiz szerint az AWS CLI és az AWS IAM Identity Center által használt fájlok különböző hozzáférési információkat tárolhatnak. Az AWS SSO gyorsítótárában lévő OIDC-tokenek jellemzően akár 90 napig is érvényesek lehetnek, ha a felhasználó nem jelentkezik ki, és a rendszergazda sem vonja vissza a munkamenetet. Ez jelentősen meghosszabbíthatja a támadók rendelkezésére álló időt, és lehetővé teheti új AWS-hitelesítő adatok létrehozását.
A Wiz elemzése alapján a védelemhez ezért nem elég a vállalati felhőkörnyezetek biztosítása. A fejlesztők személyes eszközei, a konfigurációs fájlok, a munkamenetek és a fejlesztési folyamatokban használt függőségek is a támadási felület részét képezik.
Wiz: The Infostealer Incursion: How Stolen Credentials Breach Cloud, Code, and AI Environments


