Infostealer-haittaohjelmat kaappaavat tekoälytilien istuntoja – kaksivaiheinen tunnistautuminen ei auta
Okta löysi tietovuodosta joukon yhä toimivia kirjautumisistuntoja, jotka ohittavat salasanan ja tunnistautumisen täysin.
Tiivistelmä
Oktan tietoturvatutkijat analysoivat 7 gigatavun infostealer-tietovuodon ja löysivät siitä satoja yhä toimivia kirjautumistunnisteita tekoälypalveluihin, kuten ChatGPT:hen, Geminiin ja Claudeen. Haittaohjelma varastaa istunnon, joka on jo läpäissyt salasanan ja kaksivaiheisen tunnistautumisen, joten hyökkääjä pääsee sisään ilman kumpaakaan.
Kaksivaiheinen tunnistautuminen on suunniteltu pysäyttämään varastettu salasana.
Se ei pysäytä istuntoa, joka on jo läpäissyt saman tarkistuksen käyttäjän omalla, tartunnan saaneella koneella. Oktan tietoturvatutkijat löysivät tuoreesta rikollisverkoston tietovuodosta yli 1 800 juuri tällaista, yhä toimivaa istuntoa.
Jeremy Kirk, Oktan uhkatiedustelusta vastaava johtaja, kertoo kirjoittaneensa havainnot blogiin 9. syyskuuta sen jälkeen, kun tutkijaryhmä oli käynyt koko vuototietokannan läpi.
– Istuntotunnisteet ja API-avaimet voidaan usein toistaa sellaisenaan tunnistautumisen ohittamiseksi, Kirk kirjoittaa.
Istunnon toisto (session replay)
Istuntotunniste on tiedonpätkä, jonka palvelu antaa selaimelle onnistuneen kirjautumisen jälkeen todisteeksi siitä, että käyttäjä on jo tunnistautunut. Kun tunniste varastetaan ja ladataan toiseen selaimeen, palvelu uskoo tunnistautumisen jo tapahtuneen eikä kysy salasanaa tai vahvistuskoodia uudelleen.
Okta analysoi 2. elokuuta Telegram-kanavalle ladatun 7 gigatavun tietovuodon.
Aineisto sisälsi dataa 5 871 tartunnan saaneesta laitteesta 162 maassa.
Vuodosta löytyi 44 791 uniikkia JWT-tunnusta, joista 555 liittyi tekoälypalveluihin. Näistä ja JWE-muotoisista tunnisteista yhteensä 1 843 oli yhä voimassa sinä päivänä, kun aineisto julkaistiin, eli hyökkääjä olisi voinut kirjautua niillä suoraan sisään ilman salasanaa tai koodia. Lähes joka viidennessä tunnisteessa, tarkalleen 17,7 prosentissa, oli mukana myös selväkielistä henkilötietoa.
Aineistosta löytyi lisäksi 24 kelvollista API-avainta Geminin, OpenAI:n, Groqin ja OpenRouterin palveluihin. Kirkin listaamien vaarantuneiden palveluiden joukossa ovat muun muassa Google, Microsoft, Anthropic, Amazon, Gamma, Notion, Character.ai, Cursor, Poe.com ja Pika AI, ja mukana oli myös NextAuth.js-kirjastolla salattuja OpenAI-tilien tunnisteita.
Miten varkaus tapahtuu
Oktan tapaustutkimuksessa haittaohjelman nimi on Remus, 64-bittinen seuraaja Lumma Stealer -haittaohjelmaperheessä. Se levisi troijalaistetun modin kautta, joka oli naamioitu strategiapeli Hearts of Iron IV:n muokkaukseksi.
Kun Remus pääsee koneelle, se kopioi selaimen istuntoevästeet ja -tunnisteet sekä paikallisesti tallennetut API-avaimet. Tämä data edustaa jo kertaalleen suoritettua, kaksivaiheisen tunnistautumisen läpäissyttä kirjautumista.
Hyökkääjä lataa varastetun tunnisteen sormenjäljen väärentävään selaimeen, jonka Okta nimeää Camoufoxiksi. Sen jälkeen hän on kirjautuneena sisään ilman salasanakehotetta tai vahvistuspyyntöä, koska tunnistautuminen tapahtui jo aiemmin uhrin omalla, tartunnan saaneella koneella.
Useat muut sivustot julkaisivat samansisältöisiä yhteenvetoja samana päivänä, mutta kaikki niistä pohjautuvat tähän samaan Oktan raporttiin.
Tieto on siis vielä yhden lähteen varassa, eikä sitä ole vahvistettu riippumattomasti.
Kyberturvallisuuskeskus kertoo varoittaneensa tietovarastajahaittaohjelmien leviämisestä muun muassa Discordin kautta.
Keskus ei ole kommentoinut Oktan raporttia erikseen, mutta sama haittaohjelmaluokka, joka kaappaa käyttäjätunnuksia ja istuntoja, on tuttu myös suomalaisille viranomaisille.
Mitä huomata
Istunnon varastaminen ei näy uhrille suoraan, koska kirjautuminen vaikuttaa hyökkääjän päästä täysin lailliselta. Tili- tai turva-asetuksista löytyvä tuntematon aktiivinen istunto, yllättävä API-laskutus tai kirjautumisilmoitus vieraasta maasta ovat kuitenkin merkkejä siitä, että joku muu käyttää tiliä samaan aikaan.
Mitä tehdä
Suurin osa Oktan suosittelemista vastatoimista on suunnattu yrityksille ja IT-ylläpitäjille.
Laitesidonnaiset istunnot, IP-osoitteiden sallittujen listojen käyttö ja pakotettu, kaikki avoimet istunnot kerralla katkaiseva uloskirjaus ovat käytännössä hallinnoijan työkaluja, eikä yksittäisellä käyttäjällä ole niihin pääsyä.
Yksittäisen käyttäjän keinovalikoima on suppeampi, mutta ei olematon. Pidä virustorjunta ja muu päätelaitesuojaus päällä ja ajan tasalla, sillä Oktan tapauksessa tartunta levisi juuri suojaamattomalle koneelle.
Vältä piraattikopioituja pelimodeja ja krakattua ohjelmistoa.
Ne olivat tässä tapauksessa varsinainen tartuntareitti.
Suosi passkey-kirjautumista aina, kun palvelu tarjoaa sen vaihtoehdoksi salasanalle, koska se ei nojaa samalla tavalla erikseen varastettavaan istuntotunnisteeseen. Kirjaudu ulos ChatGPT:n, Geminin ja Claude kaltaisten tekoälypalveluiden tileiltä aina jaetulla tai vieraalla laitteella.
Pelkkä salasanan vaihtaminen ei riitä, koska varkaus ohitti salasanan kokonaan. Varastettu istunto pitää mitätöidä erikseen kirjautumalla ulos kaikista laitteista palvelun omista tiliasetuksista, sillä muuten vanha tunniste toimii yhä vaihdetusta salasanasta huolimatta.
Jos epäilet, että tiliäsi on käytetty luvatta, ilmoita asiasta osoitteessa ilmoita.kyberturvallisuuskeskus.fi.