09 de septiembre de 2026. Los registros obtenidos por infostealers como Lumma Stealer y Vidar contienen credenciales, tokens de sesión y claves de API que los ciberdelincuentes pueden reutilizar para acceder a servicios de inteligencia artificial. Según Jeremy Kirk, director de inteligencia de amenazas de Okta, la reproducción de estos secretos puede permitir el acceso a servicios LLM sin volver a superar la autenticación basada en credenciales ni la autenticación multifactor (MFA).
Okta analizó un volcado de 7 GB publicado en un canal de Telegram el 2 de agosto de 2026. El conjunto incluía información de 5.871 equipos infectados en 162 países y miles de tokens de autenticación aún vigentes asociados a Google, Microsoft, Anthropic, Amazon, Gamma, Notion, Character.ai, Cursor, Poe.com y Pika AI. De 44.791 JSON Web Tokens (JWT) únicos, 555 parecían estar relacionados con servicios de IA, mientras que el análisis identificó 1.843 JWT y JSON Web Encryption (JWE) todavía válidos en la fecha de publicación.
El mismo volcado contenía 24 claves de API válidas para cuatro servicios relacionados con IA, entre ellos Google Gemini, OpenAI, Groq y OpenRouter. Estas credenciales pueden utilizarse para espionaje, extorsión, consumo fraudulento de recursos o LLMjacking, una práctica que permite emplear cuentas y capacidad de cómputo ajenas y trasladar los costes a las víctimas. Okta también detectó que el 17,7% de los JWT incluía información personal identificable en texto claro, como nombres, teléfonos o direcciones de correo, susceptible de facilitar campañas de ingeniería social y phishing.
El riesgo puede reducirse mediante listas de permitidos de IP, credenciales vinculadas al dispositivo como Device Bound Session Credentials (DBSC), claves con permisos limitados y tokens de corta duración mediante flujos OAuth 2.0. Google Threat Intelligence Group (GTIG) ha observado un aumento de la compraventa de cuentas de IA y de intrusiones orientadas a secuestrar recursos de computación en la nube. La información procede de The Hacker News: https://thehackernews.com/2026/09/infostealer-logs-expose-replayable-ai.html.
Fuente: The Hacker News