توبیت
آنتی ویروس پادویش

لاگ‌های بدافزار Infostealer توکن‌های قابل استفاده مجدد هوش مصنوعی را افشا کردند؛ دور زدن MFA با کلیدهای سرقت‌شده

Infostealer Logs Expose Replayable AI Tokens That Can Bypass MFA

به گزارش زوم تک، مجرمان سایبری با استفاده از لاگ‌های سرقت‌شده توسط بدافزارهای Infostealer توانسته‌اند به توکن‌های احراز هویت و کلیدهای دسترسی مرتبط با سرویس‌های هوش مصنوعی دست پیدا کنند؛ توکن‌هایی که در برخی موارد امکان ورود مستقیم به حساب کاربران بدون نیاز به رمز عبور و حتی دور زدن احراز هویت چندمرحله‌ای (MFA) را فراهم می‌کنند.

کانال بله زوم تکگیفت کارت

بدافزارهایی مانند Lumma Stealer و Vidar برای سرقت طیف گسترده‌ای از اطلاعات طراحی شده‌اند؛ از اطلاعات ورود و کوکی‌های مرورگر گرفته تا Session Tokenها و API Keyها. این اطلاعات سپس در بازارهای زیرزمینی فروخته می‌شوند و مهاجمان دیگر می‌توانند از آن‌ها برای حملات بعدی استفاده کنند.

توکن‌های سرقت‌شده؛ کلید ورود بدون لاگین واقعی

برخلاف حملات سنتی که مهاجم نیاز به دانستن نام کاربری و رمز عبور دارد، در حملات مبتنی بر توکن، مهاجم می‌تواند اطلاعات نشست فعال کاربر را دوباره استفاده کند.

اگر یک Session Token معتبر در اختیار مهاجم قرار بگیرد، او می‌تواند خود را به عنوان همان کاربر معرفی کند و بدون عبور از مرحله ورود معمولی، به سرویس موردنظر دسترسی پیدا کند.

این نوع حملات به‌خصوص خطرناک هستند، زیرا حتی فعال بودن MFA نیز همیشه مانع آن‌ها نمی‌شود. MFA معمولا هنگام ورود اولیه کاربر بررسی می‌شود، اما اگر مهاجم یک نشست معتبر ایجادشده را سرقت کند، ممکن است بتواند همان نشست را دوباره استفاده کند.

هزاران توکن مرتبط با سرویس‌های هوش مصنوعی کشف شد

بررسی یک بسته اطلاعاتی ۷ گیگابایتی منتشرشده در یک کانال تلگرامی نشان داد که داده‌های مربوط به هزاران سیستم آلوده در آن وجود داشته است.این مجموعه شامل اطلاعات ۵۸۷۱ دستگاه آلوده در ۱۶۲ کشور بوده و در میان داده‌های آن، هزاران توکن احراز هویت مربوط به سرویس‌هایی مانند:

  • Google
  • Microsoft
  • Anthropic
  • Amazon
  • Character.ai
  • Cursor
  • Poe
  • Pika AI

نیز مشاهده شده است. از میان ده‌ها هزار JSON Web Token شناسایی‌شده، بخشی از آن‌ها احتمالا مربوط به سرویس‌های هوش مصنوعی بوده‌اند.

JWT چگونه می‌تواند حساب کاربر را در اختیار مهاجم قرار دهد؟

JWT یا JSON Web Token نوعی توکن دیجیتال است که برای انتقال اطلاعات احراز هویت بین سرویس‌ها استفاده می‌شود. در صورتی که یک JWT معتبر به سرقت برود، مهاجم می‌تواند آن را دوباره استفاده کند و بدون وارد کردن رمز عبور یا انجام فرآیند MFA به حساب کاربر دسترسی پیدا کند.

در بررسی انجام‌شده، تعداد زیادی توکن JWT و JWE مشاهده شد که هنوز منقضی نشده بودند. برخی از این توکن‌ها حاوی اطلاعات شخصی کاربران مانند نام، شماره تلفن یا ایمیل نیز بودند.

افشای اطلاعات شخصی، خطر حملات مهندسی اجتماعی را افزایش می‌دهد

وجود اطلاعات هویتی در توکن‌های سرقت‌شده یک مشکل جداگانه ایجاد می‌کند. برخلاف رمز عبور، این اطلاعات معمولا تاریخ انقضا ندارند و می‌توانند ارتباط مستقیم بین یک فرد و یک سرویس خاص ایجاد کنند. مهاجمان می‌توانند از این اطلاعات برای حملات فیشینگ هدفمند، جعل هویت و فریب کاربران استفاده کنند.

کلیدهای API هوش مصنوعی نیز در معرض خطر هستند

علاوه بر توکن‌های نشست، بررسی داده‌های سرقت‌شده با ابزارهای تحلیل امنیتی نشان داد تعدادی API Key معتبر مربوط به سرویس‌های هوش مصنوعی نیز در میان اطلاعات وجود داشته است.

این کلیدها مربوط به سرویس‌هایی مانند:

  • Google Gemini
  • OpenAI
  • Groq
  • OpenRouter

بودند.

مهاجمانی که به چنین کلیدهایی دسترسی پیدا کنند، می‌توانند از حساب قربانی برای اجرای درخواست‌های هوش مصنوعی، جاسوسی، استخراج اطلاعات یا ایجاد هزینه‌های سنگین استفاده کنند.

LLMjacking؛ سرقت منابع هوش مصنوعی برای کسب درآمد

استفاده غیرمجاز از حساب‌ها و کلیدهای API مدل‌های زبانی بزرگ با نام LLMjacking شناخته می‌شود. در این روش، مهاجم به جای پرداخت هزینه استفاده از مدل‌های گران‌قیمت هوش مصنوعی، از اعتبار قربانی استفاده می‌کند. این کار شبیه استخراج غیرمجاز رمزارز است؛ با این تفاوت که هزینه پردازش‌های هوش مصنوعی به حساب قربانی منتقل می‌شود.

با افزایش هزینه دسترسی به مدل‌های پیشرفته، بازار خرید و فروش حساب‌های هوش مصنوعی سرقت‌شده نیز در حال رشد است.

بازار زیرزمینی حساب‌های AI در حال گسترش است

گزارش‌های امنیتی نشان می‌دهند که در انجمن‌های مجرمان سایبری، تقاضا برای حساب‌های سرویس‌های هوش مصنوعی افزایش یافته است. برخی فروشندگان در این بازارها دسترسی به حساب‌های Claude، Cursor، ChatGPT و Gemini را با قیمت پایین‌تر ارائه می‌کنند و حتی خدمات پشتیبانی برای آن‌ها تبلیغ می‌کنند. مهاجمان همچنین از ابزارهایی مانند مرورگرهای ضدتشخیص (Anti-Detect Browser) استفاده می‌کنند تا داده‌های سرقت‌شده مرورگر را بارگذاری کرده و سیستم‌های امنیتی را دور بزنند.

چگونه مهاجمان از مرورگرهای ضدتشخیص استفاده می‌کنند؟

مرورگرهای ضدتشخیص می‌توانند اطلاعات نشست، Local Storage و Session Storage سرقت‌شده را در محیطی دیگر بارگذاری کنند. با ترکیب این ابزارها با پروکسی‌ها، مهاجمان تلاش می‌کنند سیستم‌های امنیتی مانند تشخیص ورود از مکان غیرممکن یا رفتارهای غیرعادی را فریب دهند. به این ترتیب، حتی اگر رمز عبور کاربر تغییر کند، نشست‌های فعال سرقت‌شده ممکن است همچنان خطر ایجاد کنند.

چگونه از حساب‌های هوش مصنوعی محافظت کنیم؟

برای کاهش خطر سرقت توکن‌ها و کلیدهای دسترسی، سازمان‌ها و کاربران باید چند اقدام امنیتی مهم را انجام دهند:

  • استفاده از توکن‌های کوتاه‌مدت که سریع منقضی می‌شوند.
  • محدود کردن سطح دسترسی API Keyها.
  • بررسی مداوم استفاده غیرعادی از حساب‌های AI.
  • نظارت بر استفاده مجدد از Session Tokenها.
  • استفاده از روش‌های احراز هویت مقاوم در برابر فیشینگ مانند Passkey.
  • جلوگیری از ذخیره اطلاعات حساس در مرورگرهای ناامن.

آینده امنیت حساب‌های هوش مصنوعی

با افزایش استفاده سازمان‌ها از ابزارهای هوش مصنوعی، حساب‌های AI به یک هدف جذاب برای مهاجمان تبدیل شده‌اند.رمز عبور قوی و MFA دیگر به تنهایی کافی نیستند؛ زیرا مهاجمان به جای شکستن رمز عبور، به دنبال سرقت نشست‌های معتبر و کلیدهای دسترسی هستند.

هرچه مدل‌های هوش مصنوعی قدرتمندتر و گران‌تر شوند، انگیزه برای سرقت دسترسی به آن‌ها نیز افزایش پیدا می‌کند. به همین دلیل، مدیریت دقیق توکن‌ها، کنترل APIها و نظارت امنیتی مداوم به بخش مهمی از امنیت زیرساخت‌های هوش مصنوعی تبدیل خواهد شد.

به این پست امتیاز بدید

نظرات در مورد : لاگ‌های بدافزار Infostealer توکن‌های قابل استفاده مجدد هوش مصنوعی را افشا کردند؛ دور زدن MFA با کلیدهای سرقت‌شده

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *