Корпоративные секреты уходят не столько через взлом самих ИИ-платформ, сколько через заражённые браузеры сотрудников. Компания SOCRadar проанализировала более миллиона записей из логов инфостилеров и обнаружила учётные данные к сервисам ИИ у 80 тыс. организаций. При подробной проверке 482 крупных предприятий найдена 5434 записей, связанных примерно с 1500 рабочими адресами электронной почты. За последние 90 дней в таких логах появились данные 295 компаний.
В выборке доминировали ChatGPT и сервисы OpenAI. Их учётные данные или сессии нашли у 358 из 482 компаний, на OpenAI пришлось около 90% всех записей. SOCRadar связывает такой перевес не с уязвимостью самого ChatGPT, а с масштабом его внедрения и с тем, что сотрудники заводят рабочие аккаунты вне контроля компании.
Инфостилер — это вредоносная программа, которая извлекает с компьютера пароли, куки, токены сессий и другие данные аутентификации. Украденный токен означает, что злоумышленник уже авторизован и ему не нужно вводить пароль или проходить многофакторную аутентификацию. Смена пароля часто не завершает такую сессию.
Для ИИ-аккаунта последствия гораздо серьёзнее обычной кражи пароля. Если сотрудник загружал в диалоги исходный код, клиентские данные, контракты или внутренние планы, украденная сессия открывает доступ ко всей истории переписки. Отчёт не утверждает, что данные утекли во всех случаях, но показывает, почему доступ к истории запросов превращает кражу учётки в критический риск для компании.
Особенно опасны аккаунты, подключённые к другим сервисам через OAuth. Рабочие процессы в Zapier и подобных платформах могут получать доступ к почте, облачным хранилищам или CRM. При краже активной сессии атакующий получает не только интерфейс ИИ, но и все уже выданные сотруднику полномочия. Такие риски чаще встречались в технологиях, финансах и здравоохранении.
Отдельный сценарий связан с API-ключами. Стилеры вытаскивают ключ из настроек, заметок или файлов разработчика, после чего преступники используют чужой платный доступ к модели или перепродают его. Компания теряет не только данные, но и контроль над бюджетом на вычисления, потому что все чужие запросы оплачивает владелец ключа.
Больше всего записей пришлось на технологические и интернет-компании: 144 организации составили около 40% выборки. В энергетике доступы к платформам больших языковых моделей обнаружены у 93% затронутых компаний этого сектора. Однако выборка включает только 482 крупных предприятия и не отражает долю заражений среди всех компаний или всех пользователей ИИ-сервисов.
Похожий механизм уже проявился с Claude. В августе Anthropic отозвала похищенные сессии, удалила сохранённые способы оплаты и вернула несанкционированные списания. Компания не связала захват с уязвимостью Claude, а указала на обычные стилеры на заражённых компьютерах.
SOCRadar рекомендует включать ИИ-сервисы в общую систему управления учётными записями: использовать SSO и короткие сессии, ограничивать и менять API-ключи, отслеживать повторное использование токенов и входы из необычных сетей. Если данные сотрудника оказались в логе стилера, это признак заражения устройства. Одной смены пароля недостаточно, пока вредоносная программа находится на компьютере.
