Lunar Cyber ​​uzsāk marķieru ekspozīcijas uzraudzību kā informācijas zagļu izstrādātāju un AI akreditācijas datus

Bnei Brak, Izraēla, 2026. gada 31. augusts, CyberNewswire

Jauna iespēja identificē, atribūtus un apstiprina API atslēgas, OAuth pilnvaras un citus mašīnu akreditācijas datus, kas nozagti no izstrādātāju un darbinieku galapunktiem.

Šodien tika paziņots par Lunar Cyber Token Exposure Monitoringjauna iespēja, kas izstrādāta, lai identificētu, piešķirtu un apstiprinātu identitātes, kas nav saistītas ar cilvēkiem (NHI) un mašīnu akreditācijas datus infostealer žurnālos, savienotu tos ar ietekmēto organizāciju un noteiktu, kurām ekspozīcijām ir nepieciešama darbība.

AI izstrādes rīku, mākoņu platformu un automatizētās infrastruktūras straujā ieviešana ir radījusi izstrādātāju iekārtām jaunu akreditācijas datu klasi: API atslēgas, OAuth pilnvaras, personiskās piekļuves pilnvaras un citas mašīnu identitātes, kas nodrošina tiešu piekļuvi vērtīgiem pakalpojumiem.

Drošības pētnieki ir dokumentējuši AI API akreditācijas datu zādzību un ļaunprātīgu izmantošanu uzbrukumiem, piemēram LLM uzlaušanakur nozagtas atslēgas tiek izmantotas, lai caur upura kontu darbinātu dārgas AI darba slodzes. Izstrādātāja akreditācijas dati var arī nodrošināt piekļuvi pirmkoda krātuvēm, mākoņa infrastruktūrai, SaaS platformām un korporatīvajiem datiem. Lunar iekšējais pētījums atklāja, ka mūsdienu informācijas zagļi aktīvi vāc vietējos failus un lietojumprogrammu datus, kur šie akreditācijas dati bieži tiek glabāti.

Izstrādātāji no savām darbstacijām regulāri autentificējas tādiem pakalpojumiem kā AWS, GitHub, OpenAI, Anthropic, Slack, Okta un citām mākoņa un izstrādes platformām. Tokenus var glabāt .env failos, lietojumprogrammu konfigurācijā, CLI autentifikācijas failos, čaulas vēsturē, pārlūkprogrammas datos un lokālajā kešatmiņā. Mūsdienu informācijas zagļi izmanto failu pārtvērēju komponentus, lai savāktu tieši šāda veida galapunkta datus.

Pieaugošā AI izstrādes rīku izmantošana ir paplašinājusi šo ekspozīciju. Pastāvīgos API un OAuth akreditācijas datus arvien vairāk izmanto AI API, komandrindas aģenti un izstrādātāju vides, ievietojot vērtīgus mašīnu akreditācijas datus tieši galapunktos, uz kuriem attiecas ļaunprātīga programmatūra.

“Izstrādātāju marķieri paši par sevi ir kļuvuši par vērtīgiem akreditācijas datiem,” sacīja Ran Geva, Webz.io dibinātājs un izpilddirektors. “Nozagtu mākslīgā intelekta atslēgu gandrīz nekavējoties var pārvērst par aprēķinu. GitHub marķieris var nodrošināt piekļuvi avota kodam, un mākoņa akreditācijas dati var atvērt infrastruktūru. Drošības komandām ir nepieciešama šo akreditācijas datu redzamība brīdī, kad tie tiek parādīti informācijas zagšanas žurnālā, ar pietiekamu kontekstu, lai saprastu, kam tie pieder un kas ir jāatsauc.”

No anonīma marķiera līdz apsūdzībai

Iekārtas akreditācijas dati rada atšķirīgu izlūkošanas problēmu nekā tradicionālās apdraudētās paroles. Atklātas korporatīvās e-pasta adreses organizatoriskā identitāte ir ietverta akreditācijas datos. API marķieris parasti parādās kā necaurredzama virkne ar maz norādes par to, kam tas pieder.

Lunar analizē apkārtējos infostealer datus, lai atrisinātu šo attiecinājuma problēmu. Platforma saista atklātos noslēpumus ar apdraudēto darbinieku vai organizācijas galapunktu, identificē pakalpojumu un akreditācijas datu veidu un saglabā kriminālistikas pierādījumus, kas parāda, kur noslēpums parādījās.

Atbalstītajiem akreditācijas datiem Lunar pārbauda arī to validācijas stāvokli. Analītiķi var atšķirt konstatējumus, pamatojoties uz pakalpojumu, akreditācijas datu veidu, smaguma pakāpi un validācijas statusu, nevis katru marķieri līdzīgu virkni uzskatīt par līdzvērtīgu brīdinājumu.

Token Exposure saskarne nodrošina piekļuvi atklātajiem akreditācijas datiem, ietekmētajam darbiniekam, pakalpojumam, iekšējam faila ceļam, sākotnējam žurnāla kontekstam, ļaunprātīgas programmatūras metadatiem un citai informācijai, kas savākta no apdraudētā galapunkta. Analītiķi var meklēt un filtrēt ekspozīcijas pēc pakalpojuma, darbinieka, pilnvaras veida, pārkāpuma datuma, smaguma pakāpes un validācijas stāvokļa.

Infostealer atbildes paplašināšana, ne tikai parolēm un sesijām

Lielākā daļa infostealer atbildes procesu koncentrējas uz inficētā galapunkta notīrīšanu, paroļu atiestatīšanu un pārlūkprogrammas sesiju anulēšanu. Iekārtas akreditācijas dati ievieš citu labošanas ceļu, jo API atslēgas, PAT, OAuth pilnvaras un citi noslēpumi bieži seko neatkarīgiem autentifikācijas dzīves cikliem un var palikt lietojami, līdz tie tiek pagriezti vai atsaukti.

Lunar Token Exposure Monitoring pievieno šim atbildes procesam mašīnas akreditācijas datu atklāšanu. Kad tiek identificēts ietekmētais marķieris, drošības komandas var mainīt vai atsaukt akreditācijas datus un izmeklēt darbības attiecīgajā pakalpojumā.

Šī iespēja papildina repozitorija slepeno skenēšanu, noslēpumu pārvaldību un NHI drošības produktus. Šīs sistēmas palīdz organizācijām kontrolēt mašīnu identitātes iekšēji, savukārt Lunar nodrošina izlūkošanas informāciju par akreditācijas datiem, ko ļaunprātīga programmatūra jau ir ieguvusi no galapunkta.

“Paroles un sīkfaili ir bijuši infostealer atbildes centrā gadiem ilgi,” sacīja Geva. “Izstrādātāju marķieri tagad ir pelnījuši tādu pašu attieksmi. Ja ļaunprātīga programmatūra ir paņēmusi akreditācijas datus, incidentu reaģēšanas procesam tas ir jāatrod, jāapstiprina un jāpagriež.”

Token Exposure Monitoring ir pieejams Lunar Essential & PRO līmeņi.

Par Lunar Cyber

Lunar Cyber ​​nodrošina apdraudētu akreditācijas informāciju, kas palīdz organizācijām identificēt un izmeklēt darbinieku saskarsmi ar datu pārkāpumiem un informācijas zagšanas ļaunprātīgu programmatūru. Lunar apvieno Webz.io savākšanas infrastruktūru ar kriminālistikas kontekstu, validācijas un atbildes darbplūsmām, lai palīdzētu drošības komandām identificēt apdraudētu piekļuvi un ātri reaģēt.

Lai iegūtu papildinformāciju, lietotāji var apmeklēt lunarcyber.com.

Sazināties

izpilddirektors
Ran Geva
SIA Webz.io
[email protected]