Okta обнаружила тысячи активных токенов в утечке инфостилера
В 7-гигабайтной выгрузке нашли данные 5 871 заражённого компьютера из 162 стран и действующие токены сервисов Google, Microsoft, Anthropic, Amazon и Cursor.
Учётные данные открывают доступ без нового входа
Команда анализа угроз Okta изучила 7-гигабайтную выгрузку инфостилера и обнаружила данные 5 871 заражённой машины из 162 стран. В архиве находились тысячи всё ещё действующих токенов для сервисов Google, Microsoft, Anthropic, Amazon и Cursor.
Если украденный токен остаётся действительным, его повторное использование может дать доступ без нового запроса многофакторной аутентификации: сервис считает сессию уже авторизованной. В материале также описан рынок украденных доступов в Telegram, где продавцы предлагают поддержку и возврат денег, а также аккаунты к ИИ-сервисам.
Почему учёт агентов имеет значение
Традиционные политики управления идентификацией и доступом часто рассчитаны на людей. Автоматизированные агенты могут пользоваться украденными пользовательскими токенами, из-за чего привычная модель контроля не всегда отличает сотрудника от программы.
Данные описывают конкретную выгрузку инфостилера и анализ Okta; они не означают, что все найденные токены были использованы для взлома организаций. Для оценки риска важны срок действия токена, его права и возможность отозвать сессию.
В отдельном расследовании агентные атаки затронули 395 организаций в 48 странах: агенты на базе OpenAI Codex и DeepSeek находили уязвимости PaperCut NG/MF, готовили и запускали эксплойты. В 11 организациях первоначальный доступ занял 26 секунд; в одной школе злоумышленники получили права администратора домена за семь минут. Учётные данные Active Directory похитили у 280 жертв, включая 204 организации из образования.
Okta связывает масштаб риска с долгоживущими сервисными учётными записями и избыточными правами. В качестве меры компания предлагает отдельные идентификаторы агентов и временные токены с минимальными полномочиями, автоматически прекращающиеся после выполнения задачи. Это рекомендации поставщика систем идентификации, а не доказательство единственного способа защиты.