Кража API-токенов угрожает AI-платформам и корпоративным аккаунтам

Token Jacking: как устроен подпольный рынок доступа к AI

Token jacking, или перехват tokens, — это растущая проблема, при которой киберпреступники крадут API tokens, используемые легитимными разработчиками для доступа к популярным AI-платформам. Эта кража позволяет злоумышленникам получить несанкционированный доступ к ценным ресурсам ИИ.

Трансферные станции и прокси-сервисы

Спрос на эти tokens вырос из-за появления трансферных станций — промежуточных сервисов, которые продают доступ к вычислительным ресурсам ИИ по гораздо более низким ценам, чем официальные провайдеры. Такие трансферные станции обычно рекламируются на платформах вроде Taobao и используют ограничения, связанные со стоимостью tokens и региональными ограничениями на использование.

Трансферные станции используют прокси-сервисы, такие как new-api и one-api, для подключения пользователей к официальным API ИИ. Для работы этим прокси требуются легитимные API tokens, которые киберпреступники часто получают через скомпрометированные корпоративные учетные записи разработчиков.

Как злоумышленники добывают tokens

Такие учетные записи, которые нередко собираются с помощью фишинговых кампаний или стиллеров, часто можно приобрести на подпольных маркетплейсах Dark Web. Такой автоматизированный подход к краже представляет серьезную угрозу, особенно с учетом атак на цепочку поставок npm, таких как Shai-Hulud и Miasma, которые могут предоставить злоумышленникам огромное количество украденных учетных данных для поддержки их операций.

Последствия и масштаб угрозы

Влияние этой кражи token’а подтверждается ростом числа вредоносных запросов к API, связанных с доменами, на которых размещены сервисы new-api. Злоумышленники используют украденные tokens для выполнения запросов, подрывая безопасность вовлеченных организаций. Поскольку на кону могут стоять значительные финансовые потери, кража token’а подчеркивает уязвимости, которыми киберпреступники могут воспользоваться как в индивидуальной, так и в корпоративной среде.

Меры защиты

Существуют и защитные меры, хотя они требуют от организаций проактивных усилий по защите своих API tokens и снижению рисков, связанных с компрометацией учетных записей разработчиков. К таким методам относятся:

  • расширенный мониторинг конвейеров CI/CD на наличие вредоносного кода;
  • продвинутая фильтрация URL-адресов.

Эти инструменты могут помочь выявлять и блокировать вредоносную активность, возникающую в результате этой формы киберугрозы.

В целом token jacking представляет собой значительный риск для ландшафта угроз, что требует бдительности и надежных практик безопасности со стороны разработчиков и организаций, которые полагаются на платформы ИИ.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: