Autentificarea în doi pași (MFA) ar trebui să fie linia care oprește o parolă furată să devină o breșă de securitate. Malware-ul de tip infostealer a găsit o cale de a ocoli complet această linie: în loc să fure o parolă, fură sesiunea care a trecut deja de verificare.
Ce s-a întâmplat
Când un dispozitiv este infectat, malware-ul nu se limitează la parolele salvate. Acesta extrage cookie-uri de browser care reprezintă o sesiune deja autentificată, iar atacatorul le încarcă în propriul browser. Pentru serviciul cloud de la celălalt capăt, cererea pare identică cu cea a utilizatorului legitim care își continuă sesiunea — fără solicitare de login, fără verificare MFA, pentru că nu mai este necesară o sesiune deja deschisă.
Aceleași familii de malware adună și credențiale valabile pe termen lung, aflate direct în fișiere de configurare: profiluri și chei de acces AWS, cache-uri Azure CLI și de identitate, credențiale implicite ale aplicațiilor Google Cloud, token-uri GitHub și GitLab, chei SSH și, tot mai frecvent, chei API pentru platforme AI precum OpenAI și Claude de la Anthropic. Date recente arată că token-urile GitHub reprezintă aproximativ 10% din toate secretele găsite în loguri de credențiale furate, iar cheile platformelor AI aproximativ 5% — un semn că o parte tot mai mare din activitatea unui developer trăiește în fișiere de configurare locale, nu în spatele unui formular de login.
Modul de livrare devine tot mai discret. Cercetătorii au observat lanțuri de furt care abuzează de binare Windows legitime, unelte de gaming trojanizate deghizate în cheat-uri sau schimbătoare de skin-uri, și infrastructură care țintește direct dispozitivele de dezvoltare — totul fără niciun e-mail de phishing în lanț. Pentru că aceste dispozitive au adesea acces privilegiat la pipeline-uri de build și proiecte de producție, dar nu beneficiază de aceeași monitorizare ca infrastructura corporativă de bază, au devenit o țintă discretă, dar de mare valoare.
De ce contează
Modelul de afaceri din spatele acestui fenomen funcționează ca o linie de asamblare: operatorii de malware-as-a-service distribuie infostealerul, brokerii de acces inițial sortează și validează ce se recuperează, iar conturile cele mai valoroase sunt revândute. Asta înseamnă că un singur laptop infectat poate escalada de la o alertă de malware la un incident cloud complet înainte ca echipa să termine măcar curățarea — un tipar demonstrat recent atât de campanii orientate spre developeri, cât și de expuneri de tip supply-chain legate de infrastructură AI.
Lecția esențială: MFA puternic contează în continuare, dar nu a fost niciodată conceput să oprească un atacator care deține deja o sesiune activă și validă. Odată ce acea sesiune sau acele chei stocate ajung în mâinile altcuiva, pasul de autentificare a avut deja loc.
Ce e de făcut
- Tratați orice infecție confirmată cu infostealer ca pe un incident de identitate, nu doar ca pe o curățare de malware. Izolați mai întâi dispozitivul.
- Investigați fiecare cont folosit pe dispozitivul infectat, apoi revocați sesiunile active și rotiți parolele, cheile API, cheile SSH, credențialele cloud și token-urile de repository — toate de pe un dispozitiv curat.
- Auditați logurile cloud, de identitate, de source-control și CI/CD pentru sesiuni necunoscute, chei de acces noi, activitate neobișnuită a token-urilor, schimbări de roluri și repository-uri neașteptate.
- Reconstruiți endpoint-urile dintr-o imagine curată, în loc să vă bazați pe un instrument de eliminare a malware-ului pentru a anula complet accesul furat.
- Treceți la credențiale pe termen scurt și workload identity oriunde platforma permite, iar secretele de lungă durată păstrați-le într-un keychain de sistem sau un vault gestionat, nu într-un fișier de configurare.
- Păstrați dispozitivele de dezvoltare gestionate și cu permisiuni strict limitate, fixați versiunile dependențelor și verificați comportamentul din timpul build-ului.
- Adăugați control de acces bazat pe dispozitiv pentru serviciile sensibile și monitorizați continuu apariția de credențiale expuse, astfel încât o sesiune furată să fie revocată în minute, nu în săptămâni.
Protejarea infrastructurii cloud înseamnă tot mai mult protejarea fiecărui endpoint căruia i se permite să dețină cheile ei.
