
Wprowadzenie do problemu / definicja
Dynamiczny wzrost wykorzystania narzędzi generatywnej sztucznej inteligencji stworzył nową kategorię ryzyka dla przedsiębiorstw: przejęcie kont, sesji oraz kluczy API powiązanych z usługami AI. Nie chodzi już wyłącznie o tradycyjną kradzież hasła. W praktyce cyberprzestępcy przejmują także aktywne sesje przeglądarkowe, zapisane poświadczenia, historię konwersacji oraz tokeny wykorzystywane przez integracje i automatyzacje.
Problem ten silnie łączy się ze zjawiskiem Shadow AI, czyli korzystaniem z narzędzi AI poza formalnym nadzorem działów IT i bezpieczeństwa. Gdy pracownicy używają służbowych adresów e-mail w nieautoryzowanych usługach lub na prywatnych urządzeniach, organizacja traci kontrolę nad tym, gdzie przechowywane są dane, sesje i klucze dostępu.
W skrócie
Analiza danych z logów infostealerów wskazuje na skalę problemu obejmującą ponad milion rekordów powiązanych z usługami AI i ponad 80 tysięcy domen organizacyjnych. W grupie 482 dużych przedsiębiorstw zidentyfikowano 5434 rekordy powiązane z 1500 unikalnymi adresami e-mail pracowników, a 295 z tych firm pojawiło się w danych z ostatnich 90 dni.
- najczęściej przejmowaną usługą był ChatGPT,
- w danych widoczne były także inne narzędzia AI, w tym platformy programistyczne i automatyzacyjne,
- ryzyko obejmuje nie tylko utratę dostępu do konta, ale również obejście MFA przez skradzione ciasteczka sesyjne,
- istotnym zagrożeniem jest LLMjacking, czyli nieautoryzowane użycie cudzych kluczy API i zasobów modeli.
Kontekst / historia
Incydenty związane z przejętymi kontami AI wpisują się w dobrze znany krajobraz zagrożeń tworzony przez malware typu infostealer. Tego rodzaju złośliwe oprogramowanie od lat służy do wykradania haseł, cookies, tokenów sesyjnych, danych z przeglądarek i menedżerów haseł. Różnica polega dziś na wartości przejmowanych zasobów.
Konto w usłudze AI przestało być zwykłym kontem aplikacyjnym. Coraz częściej zawiera ono historię promptów, fragmenty kodu źródłowego, dokumenty biznesowe, dane klientów oraz informacje o procesach operacyjnych. To sprawia, że kompromitacja pojedynczego konta może oznaczać naruszenie poufności na znacznie większą skalę niż w przypadku klasycznych aplikacji biurowych.
Shadow AI dodatkowo wzmacnia to ryzyko. Pracownicy zakładają konta samodzielnie, korzystają z nich poza oficjalnym procesem wdrożeniowym i nierzadko przechowują poświadczenia na urządzeniach, które nie są odpowiednio zarządzane. W efekcie organizacja nie ma pełnego wglądu w ekspozycję danych ani w bezpieczeństwo tożsamości używanych w ekosystemie AI.
Analiza techniczna
Technicznie przejęcie dostępu do narzędzi AI może przebiegać kilkoma ścieżkami. Pierwsza to klasyczna kradzież loginu i hasła. Druga, znacznie groźniejsza, polega na przejęciu aktywnej sesji za pomocą ciasteczek sesyjnych. W takim scenariuszu atakujący nie musi znać hasła ani ponownie przechodzić procesu logowania. Jeżeli sesja pozostaje ważna, możliwe staje się odtworzenie dostępu do konta, czasem nawet z pominięciem mechanizmów MFA.
Trzeci scenariusz dotyczy kradzieży kluczy API. Jeśli użytkownik przechowuje je w notatkach, środowiskach developerskich, ustawieniach workspace’u lub platformach automatyzacyjnych, infostealer może je przejąć razem z innymi artefaktami. Tak zdobyty klucz pozwala atakującemu wykonywać zapytania do modeli na koszt ofiary, a także sprzedawać dostęp dalej. Ten model nadużycia określany jest jako LLMjacking.
Czwarty wektor obejmuje integracje i zgody OAuth. Narzędzia AI i platformy automatyzacyjne często mają trwałe połączenia z pocztą, CRM, repozytoriami plików czy systemami danych. W efekcie przejęcie sesji nie musi ograniczać się do samego interfejsu AI. Może stać się punktem wejścia do szerszego łańcucha ataku, obejmującego eksfiltrację danych lub działania wykonywane w imieniu użytkownika.
Nie można też pomijać wartości samej historii konwersacji. Użytkownicy regularnie wklejają do promptów kod, opisy architektury, dane kontraktowe, rekordy klientów, informacje o incydentach czy elementy roadmap produktowych. Nawet bez dalszego ruchu bocznego przejęcie takiego archiwum stanowi poważne naruszenie poufności.
Konsekwencje / ryzyko
Skutki dla organizacji są wielowymiarowe. Najbardziej oczywiste ryzyko to wyciek danych przekazywanych do modeli AI przez pracowników. Mogą to być dane osobowe, tajemnice przedsiębiorstwa, kod źródłowy, dokumenty finansowe i inne informacje regulowane.
Kolejna warstwa zagrożenia dotyczy finansów. Skradzione klucze API mogą być wykorzystywane do intensywnych operacji inference, co generuje bezpośrednie koszty po stronie ofiary. W środowiskach enterprise dochodzą do tego wydatki związane z analizą incydentu, rotacją poświadczeń, dochodzeniem śledczym oraz przywracaniem zaufania do środowiska.
Istotnym problemem jest również nadużycie tożsamości i uprawnień. Jeżeli konto AI lub platforma automatyzacyjna ma dostęp do innych systemów firmowych, przejęcie sesji może umożliwić dalszą eksfiltrację danych, modyfikację procesów lub uruchamianie nieautoryzowanych operacji z wykorzystaniem zaufanej infrastruktury.
Skala ujawnionej ekspozycji pokazuje, że nie jest to problem ograniczony do jednej branży. Najsilniej zagrożone są firmy technologiczne i internetowe, ale dane wskazują również na wysoką ekspozycję w sektorach finansowym, przemysłowym, handlowym, zdrowotnym i energetycznym.
Rekomendacje
Organizacje powinny traktować platformy AI jak krytyczny element powierzchni tożsamości i dostępu. W praktyce oznacza to konieczność wdrożenia spójnych zasad ochrony, monitoringu i reagowania.
- Objąć narzędzia AI centralnym zarządzaniem tożsamością, najlepiej z użyciem SSO, polityk warunkowego dostępu i krótkotrwałych sesji.
- Prowadzić inwentaryzację kluczy API, regularną rotację, ograniczanie zakresów uprawnień oraz limity kosztowe i alertowanie o anomaliach użycia.
- Monitorować ponowne użycie tokenów sesyjnych oraz nietypowe zmiany lokalizacji, czasu lub fingerprintu urządzenia w trakcie trwania sesji.
- Identyfikować i ograniczać Shadow AI poprzez przegląd kont zakładanych poza oficjalnym procesem oraz wdrażanie polityk DLP i CASB lub ich odpowiedników.
- Traktować ekspozycję pracownika w logach infostealerów jako incydent endpointowy wymagający izolacji urządzenia, analizy śledczej, unieważnienia sesji i przeglądu zgód OAuth.
- Wprowadzić jasne zasady klasyfikacji danych dla promptów i załączników oraz szkolić użytkowników z bezpiecznego korzystania z narzędzi AI.
Podsumowanie
Skradzione loginy do usług AI stają się pełnoprawnym elementem współczesnego krajobrazu zagrożeń. Połączenie Shadow AI, malware typu infostealer, przejętych sesji oraz kradzieży kluczy API tworzy nową klasę incydentów, w której konto AI może być jednocześnie źródłem wycieku danych, narzędziem nadużyć finansowych i punktem wejścia do dalszych działań w środowisku przedsiębiorstwa.
Najważniejszy wniosek dla zespołów bezpieczeństwa jest jednoznaczny: platformy AI należy objąć takimi samymi standardami kontroli jak pocztę, repozytoria kodu, systemy SaaS i dostawców tożsamości. Bez tego rozwój AI w firmach będzie szedł w parze z rosnącą i trudną do monitorowania ekspozycją.