Ukradeni AI tokeni omogućavaju pristup nalozima mimo MFA

Tokeni iz infostealer zapisa otvaraju put ka AI nalozima
Okta je u infostealer skupu podataka od 7 GB, objavljenom 2. avgusta 2026. na Telegram kanalu, pronašla podatke sa 5.871 zaraženog sistema iz 162 zemlje. Među 44.791 jedinstvenim JSON Web Tokenima bilo je 555 tokena za koje je verovatno da su povezani sa prijavljivanjem na AI servise, a na dan objave aktivno je bilo 1.843 neistekla JWT i JWE tokena.
U zapisima su se našli tokeni za Google, Microsoft, Anthropic, Amazon, Gamma, Notion, Character.ai, Cursor, Poe.com i Pika AI. Okta upozorava da napadač može da ponovo upotrebi ukradeni sesijski token ili API ključ i tako pristupi LLM usluzi bez klasične prijave korisničkim imenom, lozinkom i višefaktorskom autentifikacijom.
Takav napad ne mora da probije MFA mehanizam: iskorišćava već potvrđenu sesiju. Zbog toga tokeni predstavljaju posebno vrednu robu u zapisima koje infostealer malver, poput Lumma Stealer-a i Vidar-a, prikuplja sa kompromitovanih računara i koji se zatim nude na kriminalnim forumima.
JWT, JWE i API ključevi kao pristupne tačke
JWT može da omogući neposredan pristup nalogu dok je važeći. Okta je identifikovala i 2.937 autentifikaciona JWE zapisa, odnosno šifrovanih JWT struktura. Većinu je postavio OpenAI, koji koristi NextAuth.js; sadržaj tih tokena ne može da pročita strana bez odgovarajućeg ključa, ali se token i dalje može ponovo poslati servisu dok ne istekne.
Dodatni rizik je privatnost podataka. Čak 17,7% od 44.791 JWT-a sadržalo je lične podatke u otvorenom tekstu, uključujući ime, broj telefona ili imejl adresu. Ti podaci ne nestaju istekom tokena i mogu povezati osobu sa određenom uslugom, što ih čini korisnim za ciljane phishing i socijalno-inženjerske pokušaje.
Analiza alatom TruffleHog otkrila je i 24 još važeća API ključa za četiri AI usluge: Google Gemini, OpenAI, Groq i OpenRouter. Zloupotreba takvih ključeva, poznata kao LLMjacking, može napadaču omogućiti korišćenje modela na račun žrtve, krađu resursa ili dalju prodaju pristupa.
Kontrole koje umanjuju mogućnost ponovne upotrebe
IP dozvole mogu ograničiti replay napad jer odbijaju saobraćaj van unapred odobrenih adresa ili opsega. Google je u Chrome uveo podršku za Device Bound Session Credentials, koje kriptografski vezuju sesijski token za uređaj i time otežavaju korišćenje ukradenog tokena na drugom sistemu.
Okta navodi i da anti-detect pregledači, kao i Camoufox i SeleniumBase, mogu učitati podatke iz browser sessionStorage i localStorage iz fajla. Podešavanje proksija pritom može pomoći da se izbegnu detekcije poput nemogućeg putovanja ili ponašajnih okidača.
Za poslovne timove prioritet je da AI pristup tretiraju kao identitetski i finansijski rizik: nadziru ponovnu upotrebu sesija, ograniče opseg API ključeva i primenjuju OAuth 2.0 tokove sa kratkim rokom važenja. Passkey tehnologije otežavaju preuzimanje naloga lozinkom, ali ne poništavaju rizik ako su sesijski token ili API ključ već ukradeni.

