Инфостилеры крадут учетные данные из облачных, кодовых и ИИ-сред

Стилеры всё чаще становятся вектором первоначального доступа к облачным, кодовым и ИИ-средам. Семейства вредоносного ПО как услуга Lumma, RedLine и Vidar собирают с конечных точек разработчиков и сотрудников пароли, файлы cookie браузера, API-ключи, конфигурационные файлы и токены активных сессий. По имеющимся данным, на эти три семейства приходится 85,7 % зафиксированных инцидентов. Украденные данные продают на подпольных маркетплейсах и через брокеров первоначального доступа, что позволяет группам вымогателей и другим злоумышленникам получать проверенный корпоративный доступ. Злоумышленники также обходят многофакторную аутентификацию, похищая активные сессионные файлы cookie или токены, созданные после легитимной аутентификации.

Какие данные стилеры ищут в облачных средах

В средах AWS объектами атак становятся долгосрочные ключи доступа IAM, файлы cookie сессий консоли управления AWS, кэшированные учётные данные STS и файлы AWS IAM Identity Center. Временные токены STS могут оставаться действительными до 12 часов. Токены OIDC в кэше AWS SSO могут сохранять пригодность к использованию до 90 дней и позволять злоумышленникам создавать новые учётные данные AWS.

При атаках на Azure злоумышленники нацеливаются на данные аутентификации Azure CLI, в частности на файл accessTokens.json. Он может содержать токены доступа и обновления, сведения об арендаторе и идентификаторы ресурсов. Файл azureProfile.json содержит данные для разведки о подписках, арендаторах и пользователях. В кэшах MSAL также могут находиться токены Entra ID, идентификаторы учётных записей, области разрешений и идентификаторы клиентов приложений. Эти артефакты могут обеспечить программный доступ к ресурсам Azure, Microsoft Graph, Outlook, SharePoint и другим службам. Сообщается, что Vidar 2.0 перечисляет каталог .azure при атаках на Azure.

В средах GCP стилеры ищут JSON-ключи сервисных учётных записей, данные аутентификации gcloud, файл application_default_credentials.json и пути, на которые указывает переменная окружения GOOGLE_APPLICATION_CREDENTIALS. Компрометация привилегированных ключей сервисных учётных записей может обеспечить широкий доступ к вычислительным ресурсам, хранилищам и другим облачным ресурсам.

Цели в системах разработки и цепочках поставок

Учётные данные GitHub и GitLab открывают доступ к исходному коду, секретам CI/CD, конвейерам развёртывания и цепочкам поставок программного обеспечения. Злоумышленники нацеливаются на токены персонального доступа GitHub (PAT), OAuth-токены, SSH-ключи, файлы cookie сессий браузера, файлы config.toml GitLab Runner с токенами, начинающимися с glrt-, а также на файлы cookie сессий GitLab.

С помощью похищенных данных злоумышленники могут регистрировать поддельные раннеры, перехватывать задания или внедрять вредоносный код. Для распространения вредоносных программ-стилеров также использовалась эксплуатация уязвимостей GitLab, в том числе CVE-2023-7028.

Кража данных из ИИ-сред

В ИИ-средах целями атак становятся файлы cookie сессий ChatGPT, API-ключи OpenAI и учётные данные ассистентов для написания кода. Токены Claude Code могут храниться в открытом виде в файлах учётных данных, профилях оболочек, оперативной памяти или записях связки ключей macOS.

Украденные токены могут использоваться для злоупотребления API, доступа к истории диалогов и проприетарному коду, а также для взаимодействия с настроенными серверами протокола контекста модели (Model Context Protocol).

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных