Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

A tolvajvírusok már a felhős és AI-kulcsokat is célba veszik

2026. szeptember 25. 16:51Forrás: Wiz
A tolvajvírusok már a felhős és AI-kulcsokat is célba veszik
Kép: Wiz

Az infostealer kártevők fejlesztői gépekről lopott hitelesítő adatokkal, API-kulcsokkal és aktív munkamenet-tokenekkel juthatnak be vállalati felhős, kód- és AI-környezetekbe. A Wiz elemzése szerint az AWS és a GCP adatai adják a kompromittált titkok jelentős részét, miközben az AI-platformokhoz tartozó kulcsok is értékes célponttá váltak.

A lényeg röviden
  • Az infostealerek API-kulcsokat, felhős hitelesítő adatokat és munkamenet-tokeneket lopnak.
  • A Lumma C2, a RedLine és a Vidar az incidensek 85,7 százalékát adta a Wiz elemzésében.
  • Az AWS a kompromittált titkok 46 százalékát, a GCP 13 százalékát képviselte.
  • Az AI-platformok a lopott titkok 5 százalékát tették ki, főként OpenAI API-kulcsokkal.
  • Az AWS SSO OIDC-tokenjei jellemzően akár 90 napig is érvényesek lehetnek.

Ipari méretű háttér a credentiallopások mögött

A Wiz szeptember 25-én közzétett elemzése szerint az infostealer kártevők a vállalati felhő-, kód- és AI-környezetek kompromittálásának egyik vezető kezdeti hozzáférési vektorát jelentik. A támadók fejlesztők nem megfelelően védett végpontjait célozzák közösségi manipulációval és ellátásilánc-támadásokkal.

A kártevők nem csak jelszavakat gyűjtenek. API- és titkos kulcsokat, valamint aktív munkamenet-sütiket és tokeneket is keresnek. Utóbbiak egy már hitelesített munkamenet eltérítésével megkerülhetik a többtényezős hitelesítést.

A Wiz szerint az infostealer-ökoszisztéma kiforrott, többrétegű kiberbűnözési ellátási lánccá vált. A Malware-as-a-Service szolgáltatásokban, például a Lumma és a RedLine esetében, a kártevők havi néhány száz dollárért bérelhetők. A megszerzett adatnaplókat ezután földalatti piactereken, gyakran kezdeti hozzáférési brókereken keresztül értékesítik.

Az AWS és a GitHub adatai a fő célpontok között vannak

A Wiz és a NordStellar integrációjával fertőzött gépeken vizsgált titkok alapján a Lumma C2, a RedLine és a Vidar együtt az észlelt incidensek 85,7 százalékát adta. A NordStellar több mint 400 különböző, nem hitelesítő adat jellegű titkot azonosít, ami arra utal, hogy a támadók széles körben keresnek pénzzé tehető hozzáféréseket.

A kompromittált titkok között az AWS részesedése 46 százalék, a GCP-é 13 százalék. A GitHubhoz tartozó alkalmazás-tokenek, OAuth-tokenek és személyes hozzáférési tokenek együttesen nagyjából 10 százalékot képviselnek. Az AI-platformok 5 százalékot tesznek ki, ezen belül főként OpenAI API-kulcsokat találtak.

Az OpenAI-kulcsok a Wiz szerint azért értékesek, mert a támadók saját munkafolyamataikat futtathatják velük, vagy továbbértékesíthetik a hozzáférést az illegális nagy nyelvi modellpiacon. A kulcsok elméletileg korábbi beszélgetési naplókhoz is hozzáférést adhatnak, amelyek vállalati érzékeny adatokat tartalmazhatnak, de a Wiz nem tud nyilvánosan ismert ilyen esetről.

Egy ellopott token közvetlen utat nyithat a felhőbe

A támadási lánc gyakran egy személyes vagy fejlesztői eszköz fertőzésével kezdődik. Ha a felhasználó már be van jelentkezve a célzott szolgáltatásba, a támadók az újrahitelesítés után létrejött munkamenet-token ellopásával saját böngészőjükben használhatják a hozzáférést. Így megkerülhetik az MFA-kéréseket, és a felhasználó jogosultságaival érhetik el a vállalati erőforrásokat.

AWS-környezetben a támadók elsősorban a hosszú élettartamú IAM-hozzáférési kulcsokat és az AWS Management Console aktív munkamenet-sütijét keresik. Az előbbiek gyakran fejlesztői konfigurációs fájlokban vagy forráskódban találhatók, az utóbbi pedig közvetlen, interaktív hozzáférést adhat a felhős erőforrásokhoz.

A Wiz szerint az AWS CLI és az AWS IAM Identity Center által használt fájlok különböző hozzáférési információkat tárolhatnak. Az AWS SSO gyorsítótárában lévő OIDC-tokenek jellemzően akár 90 napig is érvényesek lehetnek, ha a felhasználó nem jelentkezik ki, és a rendszergazda sem vonja vissza a munkamenetet. Ez jelentősen meghosszabbíthatja a támadók rendelkezésére álló időt, és lehetővé teheti új AWS-hitelesítő adatok létrehozását.

A Wiz elemzése alapján a védelemhez ezért nem elég a vállalati felhőkörnyezetek biztosítása. A fejlesztők személyes eszközei, a konfigurációs fájlok, a munkamenetek és a fejlesztési folyamatokban használt függőségek is a támadási felület részét képezik.

Kövesd az AI Hírek oldalát a FacebookonA legfontosabb MI-hírek magyarul, rögtön a megjelenés után a hírfolyamodban.Követem

Kapcsolódó hírek

A Wiz új programmal segíti a felhőbiztonsági szolgáltatókat
Cégek és üzlet2026. szeptember 28. 14:58

A Wiz új programmal segíti a felhőbiztonsági szolgáltatókat

A Wiz elindította Partner Alliance Managed Service Provider Program nevű kezdeményezését, amely a menedzselt szolgáltatók számára teszi egyszerűbbé több ügyfél felhő- és…

A Wiz MSP-programmal segíti a felügyelt szolgáltatókat
Cégek és üzlet2026. szeptember 28. 14:58

A Wiz MSP-programmal segíti a felügyelt szolgáltatókat

A Wiz elindította Managed Service Provider programját, amely központosított többtenantos kezelést, rugalmas számlázást és dedikált támogatást kínál a felügyelt…

A Wiz vezető lett a Forrester proaktív biztonsági platformokról szóló értékelésében
Biztonság és etika2026. szeptember 24. 18:12

A Wiz vezető lett a Forrester proaktív biztonsági platformokról szóló értékelésében

A Wiz vezető minősítést kapott a The Forrester Wave: Proactive Security Platforms, Q3 2026 értékelésében. A vállalat szerint nyolc vizsgálati szempontban érte el a…