8.0
热点
AI SCORE
技术实践2026-09-17 04:30
信息窃取日志暴露 AI 平台会话令牌绕过 MFA
dev.to · AI#安全#MFA绕过#AI平台
Editor brief · 编辑速览
网络犯罪分子通过分析信息窃取工具日志获取 JWT 会话令牌和 API 密钥,可完全绕过 OpenAI/Anthropic/Google AI 平台的 MFA,平均每 GB 日志含 17.7% 明文 PII。
网络犯罪分子正从信息窃取恶意软件的日志中收集 JWT 会话令牌和 API密钥,用以重放对 OpenAI、Anthropic、Google 等主要 AI 平台的认证,从而完全绕过 MFA。对一份 7 GB 窃取数据转储的分析显示,在发布当天就有 1,843 个未过期的令牌指向 AI 服务,其中 17.7% 的 JWT 包含可用于后续社会工程攻击的明文个人身份信息。这种攻击模式对 AI 平台尤为危险,因为被盗令牌可在不触发基于凭证的标准安全控制的情况下获得完整账户访问权限。
在 Grid the Grey 阅读完整技术深度解析:https://gridthegrey.com/posts/infostealer-logs-expose-ai-session-tokens-that-bypass-mfa/
