
Wprowadzenie do problemu / definicja
Rosnąca popularność narzędzi opartych na sztucznej inteligencji sprawia, że cyberprzestępcy kierują uwagę na nową kategorię zasobów o wysokiej wartości. Obok haseł, plików cookies i danych przeglądarkowych coraz częściej celem stają się konta AI, tokeny sesyjne, klucze API oraz lokalne konfiguracje agentów i środowisk deweloperskich.
To istotna zmiana w krajobrazie zagrożeń, ponieważ przejęcie jednego urządzenia końcowego może dziś prowadzić nie tylko do kradzieży danych logowania, ale także do uzyskania dostępu do historii promptów, kodu źródłowego, danych klientów oraz zasobów chmurowych wykorzystywanych przez organizację.
W skrócie
Najnowsze analizy wskazują, że dane uwierzytelniające i sesyjne do usług AI zostały odnalezione w logach infostealerów powiązanych z ponad 80 tys. domen korporacyjnych. W zawężonej próbie badawczej zidentyfikowano 482 duże przedsiębiorstwa, dla których wystąpiło łącznie 5 434 rekordów w logach stealerów, a 295 z tych firm pojawiło się w zestawieniach z ostatnich 90 dni.
Najczęściej incydenty dotyczyły dostępu do usług ChatGPT i OpenAI, ale obserwowano również ekspozycję kont oraz sesji dla innych platform, takich jak Claude, Gemini, Zapier, Notion, Hugging Face czy Cursor. W centrum problemu nie znajduje się przełamywanie zabezpieczeń modeli AI, lecz kradzież tożsamości, sekretów i aktywnych sesji z urządzeń użytkowników.
Kontekst / historia
Infostealery od lat należą do najskuteczniejszych narzędzi pozyskiwania dostępu początkowego. Ich rola pozostaje zasadniczo niezmienna: infekują stację roboczą, a następnie wyciągają zapisane hasła, cookies, dane aplikacyjne, pliki konfiguracyjne i inne artefakty uwierzytelniające.
Zmieniła się jednak wartość kradzionych danych. W 2026 roku badacze zaczęli obserwować wyraźne przesunięcie z klasycznej kradzieży haseł w stronę przejmowania tożsamości związanych z platformami AI. Wynika to z rosnącego wykorzystania takich usług w codziennej pracy, często poza ścisłą kontrolą działów bezpieczeństwa, a także z faktu, że przejęte konta AI mogą być bezpośrednio monetyzowane.
Dodatkowym czynnikiem ryzyka są wcześniejsze incydenty pokazujące, że napastnik nie zawsze musi znać hasło ofiary ani obchodzić MFA tradycyjnymi metodami. W wielu przypadkach wystarczy ważny token sesyjny lub aktywny plik cookie, aby odtworzyć legalnie wyglądającą sesję użytkownika.
Analiza techniczna
Mechanizm ataku pozostaje stosunkowo prosty, co czyni go szczególnie groźnym. Infostealer dostarczony przez phishing, złośliwy instalator, pirackie oprogramowanie, trojanizowaną aktualizację lub rozszerzenie przeglądarki infekuje urządzenie i rozpoczyna zbieranie artefaktów uwierzytelniających.
- zapisane hasła w przeglądarce,
- pliki cookies i tokeny sesyjne,
- tokeny JWT i podobne artefakty autoryzacyjne,
- lokalnie przechowywane klucze API,
- dane z aplikacji produktywności i narzędzi AI,
- pliki konfiguracyjne agentów, w tym refresh tokeny, dane MCP i historię promptów.
W środowiskach AI skradzione dane mają szczególnie wysoką wartość. Aktywny token lub ważny cookie może umożliwić dostęp bez ponownego podawania hasła, a czasem również bez ponownego wywoływania mechanizmów MFA. Z punktu widzenia usługi jest to często poprawna, wcześniej uwierzytelniona sesja.
Raporty telemetryczne pokazują, że zjawisko nie jest powiązane z jedną rodziną złośliwego oprogramowania. W analizach pojawiają się takie nazwy jak Lumma, RedLine, Vidar, Stealc, Remus, Acreed czy Atomic Stealer dla macOS. Jednocześnie obserwuje się rozszerzanie reguł kradzieży danych o artefakty związane z narzędziami AI dla deweloperów, w tym Claude, Cursor, Codex, Continue, Cline i OpenCode.
Model wykorzystania skradzionych danych jest szeroki i obejmuje zarówno przejmowanie kont, jak i nadużywanie interfejsów API czy dalszy ruch boczny w środowisku organizacji.
- przejęcie dostępu do historii konwersacji i promptów,
- użycie kluczy API do generowania kosztów po stronie ofiary,
- pozyskiwanie danych wrażliwych z kontekstów i interakcji z modelami,
- wykorzystanie integracji OAuth do rozszerzenia kompromitacji,
- odsprzedaż dostępu do usług AI w szarej strefie.
Konsekwencje / ryzyko
Skutki takich incydentów wykraczają daleko poza standardowe przejęcie konta. Zagrożone są dane wprowadzane do modeli i asystentów AI, takie jak fragmenty kodu, dokumentacja wewnętrzna, dane klientów, informacje prawne, projekty ofert czy plany produktowe.
Przejęte sesje platform automatyzacyjnych oraz narzędzi zintegrowanych z AI mogą pośrednio otworzyć drogę do poczty, systemów CRM, repozytoriów kodu, zasobów plikowych i innych usług SaaS. Dodatkowo skradzione klucze API mogą posłużyć do tzw. LLMjackingu, czyli zużywania limitów i kredytów obliczeniowych ofiary lub dalszej odsprzedaży dostępu.
Dla zespołów SOC i IAM problem jest szczególnie trudny, ponieważ wiele takich aktywności wygląda jak legalne działanie użytkownika. Jeśli napastnik korzysta z ważnej sesji i dobrze maskuje swój ruch, tradycyjne zabezpieczenia oparte wyłącznie na haśle, MFA i reputacji logowania mogą okazać się niewystarczające.
Najbardziej narażone pozostają organizacje, które dopuszczają niezarządzane użycie narzędzi AI, nie monitorują ekspozycji tokenów oraz nie traktują kont i agentów AI jako pełnoprawnych tożsamości wymagających ochrony.
Rekomendacje
Odpowiedź na to zagrożenie powinna być traktowana jako rozszerzenie klasycznego zarządzania tożsamością, bezpieczeństwa endpointów i ochrony sekretów. Usługi AI należy objąć takimi samymi kontrolami jak inne krytyczne aplikacje SaaS.
- objąć usługi AI politykami IAM i CASB,
- wymusić korzystanie z zarządzanych urządzeń do pracy z narzędziami AI,
- ograniczyć lokalne przechowywanie kluczy API, tokenów i sekretów,
- rotować klucze API oraz wygaszać aktywne sesje po wykryciu incydentu,
- wdrożyć EDR lub XDR z detekcją infostealerów i kradzieży danych przeglądarkowych,
- monitorować wycieki poświadczeń oraz logi stealerów w źródłach threat intelligence,
- stosować krótszy czas życia sesji i dodatkową walidację kontekstu dostępu,
- segmentować uprawnienia agentów AI i integracji OAuth zgodnie z zasadą najmniejszych uprawnień,
- szkolić użytkowników z ryzyka używania prywatnych urządzeń i nieautoryzowanych narzędzi AI,
- traktować prompty, historię konwersacji i artefakty agentów jako dane biznesowe wymagające ochrony.
W środowiskach deweloperskich szczególne znaczenie ma także kontrola lokalnych repozytoriów, sekretów w plikach projektowych, integracji IDE oraz konfiguracji agentów kodujących. To właśnie tam infostealer może znaleźć jednocześnie dostęp, kontekst i dane biznesowe potrzebne do dalszej eskalacji.
Podsumowanie
Konta AI, tokeny sesyjne i lokalne konfiguracje agentów stają się atrakcyjnym celem dla infostealerów, ponieważ łączą w sobie wartość finansową, dostęp do danych i potencjał dalszego rozprzestrzeniania kompromitacji. Nie jest to nowy typ podatności w samych modelach AI, lecz ewolucja dobrze znanego problemu kradzieży poświadczeń i sesji z urządzeń końcowych.
Dla organizacji oznacza to konieczność traktowania usług AI jako istotnej części powierzchni ataku. Firmy, które nie rozszerzą polityk ochrony tożsamości, endpointów i sekretów na ekosystem AI, będą coraz częściej narażone na przejęcie sesji, wycieki danych i kosztowne nadużycia zasobów.
Źródła
- https://securityaffairs.com/199933/ai/ai-accounts-are-becoming-the-new-target-for-infostealers.html
- https://www.bleepingcomputer.com/news/security/80-000-plus-organizations-had-ai-logins-stolen-from-shadow-ai-to-llmjacking/amp/
- https://www.okta.com/en-gb/blog/threat-intelligence/signing_in_without_actually_signing_in/
- https://intel.threadlinqs.com/threat/TL-2026-2752
- https://www.gendigital.com/blog/insights/research/infostealers-your-ai-agent