Инфостилеры крадут учетные данные из облачных, кодовых и ИИ-сред
Стилеры всё чаще становятся вектором первоначального доступа к облачным, кодовым и ИИ-средам. Семейства вредоносного ПО как услуга Lumma, RedLine и Vidar собирают с конечных точек разработчиков и сотрудников пароли, файлы cookie браузера, API-ключи, конфигурационные файлы и токены активных сессий. По имеющимся данным, на эти три семейства приходится 85,7 % зафиксированных инцидентов. Украденные данные продают на подпольных маркетплейсах и через брокеров первоначального доступа, что позволяет группам вымогателей и другим злоумышленникам получать проверенный корпоративный доступ. Злоумышленники также обходят многофакторную аутентификацию, похищая активные сессионные файлы cookie или токены, созданные после легитимной аутентификации.
Какие данные стилеры ищут в облачных средах
В средах AWS объектами атак становятся долгосрочные ключи доступа IAM, файлы cookie сессий консоли управления AWS, кэшированные учётные данные STS и файлы AWS IAM Identity Center. Временные токены STS могут оставаться действительными до 12 часов. Токены OIDC в кэше AWS SSO могут сохранять пригодность к использованию до 90 дней и позволять злоумышленникам создавать новые учётные данные AWS.
При атаках на Azure злоумышленники нацеливаются на данные аутентификации Azure CLI, в частности на файл accessTokens.json. Он может содержать токены доступа и обновления, сведения об арендаторе и идентификаторы ресурсов. Файл azureProfile.json содержит данные для разведки о подписках, арендаторах и пользователях. В кэшах MSAL также могут находиться токены Entra ID, идентификаторы учётных записей, области разрешений и идентификаторы клиентов приложений. Эти артефакты могут обеспечить программный доступ к ресурсам Azure, Microsoft Graph, Outlook, SharePoint и другим службам. Сообщается, что Vidar 2.0 перечисляет каталог .azure при атаках на Azure.
В средах GCP стилеры ищут JSON-ключи сервисных учётных записей, данные аутентификации gcloud, файл application_default_credentials.json и пути, на которые указывает переменная окружения GOOGLE_APPLICATION_CREDENTIALS. Компрометация привилегированных ключей сервисных учётных записей может обеспечить широкий доступ к вычислительным ресурсам, хранилищам и другим облачным ресурсам.
Цели в системах разработки и цепочках поставок
Учётные данные GitHub и GitLab открывают доступ к исходному коду, секретам CI/CD, конвейерам развёртывания и цепочкам поставок программного обеспечения. Злоумышленники нацеливаются на токены персонального доступа GitHub (PAT), OAuth-токены, SSH-ключи, файлы cookie сессий браузера, файлы config.toml GitLab Runner с токенами, начинающимися с glrt-, а также на файлы cookie сессий GitLab.
С помощью похищенных данных злоумышленники могут регистрировать поддельные раннеры, перехватывать задания или внедрять вредоносный код. Для распространения вредоносных программ-стилеров также использовалась эксплуатация уязвимостей GitLab, в том числе CVE-2023-7028.
Кража данных из ИИ-сред
В ИИ-средах целями атак становятся файлы cookie сессий ChatGPT, API-ключи OpenAI и учётные данные ассистентов для написания кода. Токены Claude Code могут храниться в открытом виде в файлах учётных данных, профилях оболочек, оперативной памяти или записях связки ключей macOS.
Украденные токены могут использоваться для злоупотребления API, доступа к истории диалогов и проприетарному коду, а также для взаимодействия с настроенными серверами протокола контекста модели (Model Context Protocol).
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



