Корпоративные секреты всё чаще уходят не через взлом самого ИИ-сервиса, а вместе с данными заражённого браузера. SOCRadar проанализировала более миллиона записей инфостилеров, связанных с сервисами ИИ, и обнаружила более 80 тыс. корпоративных доменов. Для подробной проверки компания отобрала 482 крупных предприятия.
Цифра 80 тыс. не означает столько же подтверждённых взломов корпоративных сетей. Речь идёт о доменах, связанных с учётными данными и сессиями, попавшими в логи стилеров. В выборке из 482 компаний SOCRadar насчитала 5434 записи, привязанные примерно к 1500 рабочим адресам электронной почты. Причём 295 компаний появились в таких логах за последние 90 дней.
В подробной выборке доминировали ChatGPT и другие сервисы OpenAI. Их учётные данные или сессии нашли у 358 из 482 компаний, а на связанные с OpenAI записи пришлось около 90% массива. SOCRadar связывает перевес не с доказанной слабостью ChatGPT, а с масштабом внедрения и теневым ИИ, когда сотрудники заводят рабочие аккаунты вне контроля компании.
Инфостилер представляет собой вредоносную программу, которая вытаскивает с заражённого устройства пароли, cookie, токены сессий и другие секреты. Действующий токен подтверждает уже состоявшийся вход, поэтому после его кражи злоумышленнику иногда не требуется снова вводить пароль и проходить многофакторную аутентификацию. Смена пароля такую сессию тоже не всегда завершает.
Для ИИ-аккаунта последствия выходят далеко за пределы кражи пароля. Если сотрудник загружал в диалоги исходный код, клиентские сведения, контракты или внутренние планы, похищенная сессия способна открыть историю переписки. Отчёт не утверждает, что такие данные утекли во всех случаях, но показывает, почему доступ к истории запросов превращает обычную кражу учётки в корпоративный риск.
Ещё опаснее аккаунты, связанные с другими сервисами через OAuth, то есть заранее выданные разрешения на доступ. Рабочие процессы в Zapier и похожих платформах могут обращаться к почте, облачным хранилищам или CRM. При краже активной сессии атакующий потенциально получает не только интерфейс ИИ, но и уже выданные сотруднику полномочия. Такие риски особенно часто встречались в технологиях, финансах и здравоохранении.
Отдельный сценарий связан с API-ключами. Стилеры могут забрать ключ из настроек, заметок или файлов разработчика, после чего преступники используют чужой платный доступ к модели либо перепродают его. Схема получила название LLMjacking. Компания рискует не только данными, но и бюджетом на вычисления, поскольку чужие запросы оплачивает владелец ключа.
Больше всего записей в подробной выборке пришлось на технологические и интернет-компании: 144 организации и около 40% массива. В энергетике доступы к платформам больших языковых моделей встретились у 93% затронутых компаний этого сектора. Однако выборка состоит из 482 крупных предприятий и не отражает долю заражений среди всех компаний или всех пользователей ИИ-сервисов.
Похожий механизм уже проявился с Claude. В конце августа Anthropic отозвала похищенные сессии, удалила у затронутых пользователей сохранённые способы оплаты и возвращала списания, признанные несанкционированными. Компания связывала захват не с уязвимостью Claude, а с обычными стилерами на уже заражённых компьютерах.
SOCRadar советует включать ИИ-сервисы в общий контур управления учётными записями: применять SSO и короткие сессии, ограничивать и менять API-ключи, отслеживать повторное использование токенов и входы из необычных сетей. Попадание сотрудника в лог стилера компания предлагает считать признаком заражения устройства. Одной смены пароля недостаточно, пока вредоносная программа остаётся на компьютере.
