Infostealer-logboeken onthullen herspeelbare AI-tokens die MFA kunnen omzeilen

Cybercriminelen kapen gebruikersaccounts op het gebied van kunstmatige intelligentie (AI) via logboeken van informatiestelers om ‘gestolen sleutels’ te creëren die illegale toegang verlenen tot tools van modelaanbieders als Google, Anthropic en anderen.

Informatiestelers zoals Lumma Stealer of Vidar zijn uitgerust om een ​​breed scala aan gegevens uit gecompromitteerde systemen te verzamelen. Dit kunnen referenties, sessietokens en API-sleutels zijn.

Zodra de gegevens zijn gestolen, stellen bedreigingsactoren die toegang hebben gekocht tot deze kant-en-klare aanbiedingen deze te koop op ondergrondse forums in de vorm van stealerlogboeken om vervolgaanvallen mogelijk te maken.

“Sessietokens en API-sleutels worden specifiek gezocht door bedreigingsactoren omdat het vaak mogelijk is om die geheimen opnieuw af te spelen en op basis van inloggegevens gebaseerde authenticatie te omzeilen”, zegt Jeremy Kirk, directeur dreigingsinformatie bij Okta, in een rapport gedeeld met The Hacker News.

“Eenmaal succesvol herhaald, wordt een bedreigingsacteur effectief ingelogd op een LLM-service zonder daadwerkelijk in te loggen. Het gebruik van deze skeletsleutels maakt misbruik uitdagender, maar niet onmogelijk om te detecteren.”

De identiteitsdienstverlener zei dat het een infostealer-dump van 7 GB had geanalyseerd die op 2 augustus 2026 op een Telegram-kanaal werd vrijgegeven. Het stealer-logboek bevatte gegevens van 5.871 geïnfecteerde machines in 162 landen.

Daartoe behoorden duizenden niet-verlopen authenticatietokens die overeenkomen met diensten als Google, Microsoft, Anthropic, Amazon, Gamma, Notion, Character.ai, Cursor, Poe.com en Pika AI. Van de 44.791 unieke JSON-webtokens (JWT’s) uit de dataset waren er waarschijnlijk 555 JWT’s gerelateerd aan authenticatie voor AI-services.

Net als bij een sessietoken kan een geldige JWT worden misbruikt om directe accounttoegang te verkrijgen, terwijl de reguliere authenticatie met behulp van een gebruikersnaam en wachtwoord, evenals multi-factor authenticatie (MFA) wordt omzeild.

Okta zei dat het ook 2.937 authenticatiegerelateerde JSON Web Encryption (JWE)-datastructuren heeft geïdentificeerd die gecodeerde JWT’s vertegenwoordigen. De meeste van deze tokens zouden zijn ingesteld door OpenAI, dat NextAuth.js gebruikt. Hoewel deze sleutels alleen kunnen worden gedecodeerd en geparseerd door de partij die de sleutel bezit, is het nog steeds mogelijk voor een aanvaller om deze tokens opnieuw af te spelen en toegang te krijgen tot een account, zolang ze niet zijn verlopen.

In totaal zouden de gestolen gegevens 1.843 niet-verlopen JWT’s en JWE’s bevatten op de dag dat deze werden vrijgegeven. Zorgwekkend is dat 17,7% van de 44.791 JWT’s in platte tekst persoonlijk identificeerbare informatie (PII) bevat, zoals naam, telefoonnummer of e-mailadres.

“Dit is een ander problematisch aspect, omdat die informatie niet vervalt of verdwijnt, en een gebruiker rechtstreeks koppelt aan een specifieke dienst, wat nuttig zou kunnen zijn voor pogingen tot social engineering of phishing”, aldus Kirk.

Een belangrijk aspect dat het vermelden waard is, is dat sessie-herhalingsaanvallen mogelijk niet werken in scenario’s waarin een organisatie IP-toelaatlijsten gebruikt, een beveiligingsfunctie die al het netwerkverkeer blokkeert, behalve specifieke, goedgekeurde IP-adressen of -bereiken. Daarnaast heeft Google ondersteuning voor Device Bound Session Credentials (DBSC) aan Chrome toegevoegd om een ​​sessietoken cryptografisch aan een apparaat te koppelen, zodat een gestolen token niet op een ander systeem kan worden gebruikt.

Naast inloggegevens en tokens heeft een analyse van de stealer-dump met behulp van TruffleHog 24 nog steeds geldige API-sleutels aan het licht gebracht voor vier AI-gerelateerde services, zoals Google Gemini, OpenAI, Groq en OpenRouter. Een aanvaller die in het bezit is van een dergelijke sleutel kan deze gebruiken voor spionage, afpersing of diefstal van grondstoffen, en AI-tokenbiljetten verzamelen.

Het misbruik van API-sleutels door kwaadwillige actoren om ongeoorloofde toegang te krijgen tot het grote taalmodel (LLM) van een slachtoffer en de diensten te gebruiken om hun doelen te bereiken, of de toegang aan andere cybercriminelen te verkopen, wordt LLMjacking genoemd. De techniek is vergelijkbaar met campagnes die in het geheim de bronnen van een systeem gebruiken om cryptocurrency te minen, terwijl de zware rekenkosten aan het slachtoffer worden doorgegeven.

Naarmate de acceptatie van AI binnen bedrijfsomgevingen toeneemt, hebben gegevens die zijn overgeheveld van infostealers het portfolio gediversifieerd waarmee cybercriminelen geld kunnen verdienen, waarbij nieuwe zwarte marktsites in het bedreigingslandschap opduiken voor het kopen van gestolen tokenbundels en anti-detect-browsers.

In een door Okta gemarkeerde Telegram-post is een niet-gespecificeerde leverancier gespot die toegang tot Claude, Cursor, ChatGPT en Gemini verkoopt tegen een gereduceerde prijs, naast het aanbieden van 24×7 ondersteuning en geld-terug-garanties. Een andere dienst genaamd Poison Claude beweert toegang te bieden tot de Opus 4.8-, Opus 4.7-, Opus 4.6- en Sonnet 4.6-modellen van Anthropic.

“Het verkrijgen van toegang tot accounts met behulp van gestolen sessiegegevens vereist specifieke tools”, aldus Okta. “Zogenaamde ‘anti-detect’-browsers hebben functies die zijn ontworpen om gestolen authenticatiegegevens te gebruiken en beveiligingscontroles te omzeilen.”

“Andere tools, zoals de open-source anti-detect browser Camoufox of de automatiseringstool SeleniumBase, kunnen gestolen gegevens uit de sessionStorage en localStorage van een browser eenvoudig uit een bestand laden. Met veel van deze tools kunnen gebruikers proxy’s configureren, waardoor ze ‘onmogelijke reis’-detecties of gedragstriggers kunnen omzeilen die anders ongeautoriseerde toegang zouden markeren.”

De onthulling komt op het moment dat Google bekendmaakte dat het “meer personen heeft waargenomen die AI-gerelateerde accounts willen kopen en meer verkopers die reclame maken voor deze accounts” in de cybercriminaliteitswereld, te midden van het toenemende gebruik van AI door bedreigingsactoren. Berichten op deze forums hebben de vraag van kopers naar Claude- en Gemini-referenties aangegeven, in combinatie met autonome codeer-IDE’s zoals Cursor Pro en Devin.

Bij ten minste één incidentreactie die door het Mandiant-team van Google werd afgehandeld, bleek dat een bedreigingsacteur initiële toegang had verkregen tot de cloudomgeving van een slachtoffer via een blootgesteld GitHub Personal Access Token (PAT) en deze had gebruikt om ongeautoriseerde AI-infrastructuur in te zetten en krachtige computerbronnen te schalen.

“De kosten van toegang tot premiummodellen en krachtige rekenkracht vormen een van de belangrijkste barrières voor bedreigingsactoren die AI willen operationaliseren”, aldus Google Threat Intelligence Group (GTIG). “Dit heeft geresulteerd in een toegenomen targeting, exfiltratie en verkoop van AI-accounts binnen cybercriminaliteitsgemeenschappen, gekoppeld aan een groeiend aantal inbraken waarbij zakelijke cloudomgevingen worden gecompromitteerd om computerbronnen te kapen.”

De bevindingen benadrukken een dringende behoefte om de toegang tot AI-systemen te beveiligen, te monitoren op hergebruik van sessietokens, API-sleutels te reiken en OAuth 2.0-stromen te gebruiken met kortstondige tokens die snel verlopen als ze worden gestolen.

“Naarmate de toegang tot grensmodellen duurder wordt, groeit ook de prikkel om te stelen in plaats van ervoor te betalen”, aldus Kirk. “Sterkere authenticatie en het gebruik van phishing-bestendige technologieën zoals wachtwoordsleutels hebben het overnemen van gebruikersnaam en wachtwoord moeilijker gemaakt, maar het stopt een gestolen sessietoken of API-sleutel niet.”

Thijs Van der Does