Furto di Token AI e Bypass MFA: il nuovo rischio per gli Imprenditori

- Malware infostealer rubano session token e API key, bypassando l'autenticazione a due fattori (MFA).
- Analisi di Okta su un dump di 7 GB rivela migliaia di token attivi per servizi AI (Google, Anthropic, OpenAI).
- I token vengono venduti come log su Telegram, permettendo l'accesso diretto agli account senza password.
- La sicurezza basata solo su MFA è insufficiente se non accompagnata da protezione degli endpoint e gestione delle sessioni.
Un imprenditore accede al proprio account di un servizio di Intelligenza Artificiale, supera la password e conferma l'identità tramite un codice sul telefono. L'autenticazione a due fattori (MFA) ha fatto il suo lavoro. Tuttavia, nel momento in cui il browser riceve il 'permesso' di restare connesso, viene generata una chiave digitale invisibile. Se un malware risiede silenziosamente sul computer, non ha bisogno di rubare la password o intercettare il codice MFA: gli basta copiare quella chiave. L'attaccante, a migliaia di chilometri di distanza, inserisce quel token nel proprio browser e si ritrova istantaneamente dentro l'account, come se fosse l'utente legittimo. La porta è già aperta.
555: il numero che svela la vulnerabilità dell'AI
Il dato emerge da un'analisi condotta da Okta su un dump di dati di 7 GB rilasciato il 2 agosto 2026 su un canale Telegram. Il materiale, proveniente da infostealer, riguardava 5.871 macchine infette distribuite in 162 paesi. All'interno di questo dataset, i ricercatori hanno isolato 44.791 JSON Web Tokens (JWT) univoci. Di questi, 555 erano specificamente legati all'autenticazione per servizi di AI.
Non si tratta di semplici credenziali, ma di 'chiavi scheletro'. Tra i servizi compromessi figurano Google, Microsoft, Anthropic, Amazon, Gamma, Notion, Character.ai, Cursor, Poe.com e Pika AI. Okta ha inoltre identificato 2.937 strutture di dati JSON Web Encryption (JWE), ovvero JWT criptati, la maggior parte dei quali impostati da OpenAI tramite l'uso di NextAuth.js. Sebbene queste chiavi siano decifrabili solo dalla parte che detiene la chiave di decriptazione, rimangono vulnerabili al replay: finché il token non scade, l'attaccante può riutilizzarlo per accedere all'account.
Analisi strategica: Il numero 555 è un campione ridotto rispetto ai milioni di utenti AI, ma indica una tendenza critica. Gli account AI non contengono solo chat, ma spesso prompt proprietari, dati aziendali sensibili caricati per l'analisi e integrazioni API che possono fungere da ponte verso l'intera infrastruttura cloud di un'impresa.
Come Lumma e Vidar svuotano i browser
Il processo di esfiltrazione non avviene tramite sofisticati attacchi zero-day, ma attraverso software 'off-the-shelf' come Lumma Stealer e Vidar. Questi malware vengono distribuiti tramite canali banali: software crackati, annunci pubblicitari malevoli, falsi aggiornamenti, phishing o siti web compromessi. Una volta installati, l'obiettivo non è il sistema operativo, ma il browser, che è diventato il centro operativo dell'utente moderno.
L'infostealer scansiona e preleva sistematicamente:
- Cookie del browser e token di sessione.
- Password salvate e database di autenticazione nei profili browser.
- Refresh token e storage locale.
- Chiavi API presenti in file locali, chiavi SSH e credenziali per sviluppatori.
- Wallet di criptovalute, profili VPN e metadati di sistema.
Il motivo per cui i criminali preferiscono i token rispetto alle password è l'efficienza. Replay di una sessione già autenticata è più veloce che tentare di sconfiggere l'MFA. Come spiegato da IsMalicious, l'MFA riduce il rischio di furto di password, ma non protegge una sessione valida dopo che l'autenticazione è avvenuta.
Il mercato nero dei log su Telegram
Una volta che Lumma o Vidar hanno raccolto i dati, questi non vengono necessariamente usati dall'autore del malware. I dati vengono impacchettati in cosiddetti 'stealer logs' e messi in vendita su forum underground o canali Telegram. Qui, i log diventano una merce di consumo rapido.
Gli acquirenti cercano specificamente session token e API key perché permettono di bypassare l'autenticazione basata su credenziali. Jeremy Kirk, direttore della threat intelligence di Okta, ha spiegato che 'Once successfully replayed, a threat actor is effectively logged in to an LLM service without actually logging in'. Questo rende l'abuso molto più difficile da rilevare rispetto a un login fallito ripetutamente, poiché per il sistema l'utente è già riconosciuto e autorizzato.
Analisi di business: Stiamo assistendo alla industrializzazione dell'accesso illecito. Il costo d'ingresso per un attaccante è crollato: non serve più competenza tecnica per hackerare un account, basta acquistare il log corretto su Telegram. Per un'azienda, questo significa che il rischio non è più legato solo a un dipendente ingenuo che clicca su un link, ma alla semplice esistenza di un token attivo su un endpoint non protetto.
Perché l'identità digitale è diventata un bene di consumo
Il concetto di identità digitale si è spostato dalla 'prova di chi sono' (password + MFA) alla 'prova che sono già entrato' (token). Questo spostamento ha trasformato l'identità in un bene trasportabile. Se un token è un 'bearer credential', chiunque lo possieda è trattato come l'utente legittimo, senza che vengano poste domande.
Secondo Cyberunit, nel 2025 gli infostealer hanno esposto circa 1,8 miliardi di credenziali e miliardi di session cookie. L'identità non è più un muro, ma una chiave fisica che può essere duplicata. Per i leader aziendali, la distinzione è fondamentale: una password rubata è come un documento d'identità contraffatto che deve comunque superare i controlli; un token rubato è la chiave della stanza d'albergo che apre la porta senza che nessuno chieda più i documenti.
Il paradosso della fiducia tra token e sessione
Il problema risiede nel modo in cui le applicazioni web moderne gestiscono la fiducia. Per evitare di chiedere l'MFA a ogni singola azione, il servizio rilascia un token che garantisce la fiducia per un periodo determinato. Il paradosso è che più l'esperienza utente (UX) è fluida e 'senza attriti', più la finestra di opportunità per l'attaccante si allarga.
Se un token ha una validità di 30 giorni, l'attaccante ha 30 giorni di accesso totale, a meno che l'utente non effettui il logout esplicito (che invalida il token lato server) o che il sistema rilevi un cambiamento anomalo di IP o device. Tuttavia, molti servizi AI e SaaS non implementano controlli rigorosi sul binding del token al dispositivo originale, permettendo il replay da macchine diverse.
Analisi tecnica: La difesa non può più basarsi solo sul perimetro dell'identità, ma deve spostarsi sull'igiene dell'endpoint. Se il browser è compromesso, ogni misura di sicurezza a monte (MFA, password complesse) diventa irrilevante. La protezione della sessione e il monitoraggio dei token diventano quindi prioritari rispetto alla semplice gestione delle password.
La difesa degli account AI tra AI Act e l'ecosistema SaaS europeo
Per le imprese italiane e l'Unione Europea, questa vulnerabilità si inserisce in un contesto normativo complesso. L'AI Act pone l'accento sulla sicurezza e la robustezza dei sistemi di AI, ma la responsabilità della protezione degli account ricade spesso sull'utente finale o sul provider SaaS.
In Italia, dove molte PMI stanno integrando l'AI nei processi aziendali senza una governance della cybersecurity aggiornata, il rischio è che i token di accesso a LLM diventino il punto debole per l'esfiltrazione di segreti industriali. La direttiva NIS2 impone standard di sicurezza più severi per le entità essenziali e importanti, includendo la gestione delle identità e l'accesso. Il furto di token bypassa le difese standard, rendendo necessaria l'adozione di strategie di Zero Trust dove la sessione viene costantemente verificata e non semplicemente accettata.
Per mitigare questi rischi, le aziende dovrebbero monitorare due indicatori verificabili nei prossimi 12 mesi: 1. L'adozione di Token Binding (tecnologia che lega il token a un hardware specifico), che renderebbe i log di Lumma e Vidar inutilizzabili per il replay. 2. La riduzione della Session Lifetime per gli account con privilegi amministrativi o accesso a dati sensibili, forzando ri-autenticazioni più frequenti.
L'integrazione di strumenti di detection che segnalino l'utilizzo di un token da un IP geograficamente distante in tempi impossibili (impossible travel) rimane l'unica difesa efficace a valle del furto, come suggerito nelle analisi di The Hacker News.
Domande frequenti
L'MFA è inutile contro gli infostealer?
No, l'MFA è necessaria per impedire l'accesso tramite password rubate, ma non protegge la sessione una volta che l'utente è già autenticato. L'infostealer ruba il token post-MFA.
Quali sono i malware più pericolosi citati?
Lumma Stealer e Vidar sono i principali esempi di software progettati per esfiltrare cookie, token di sessione e chiavi API dai browser.
Come posso proteggere i miei account AI aziendali?
Oltre all'MFA, è fondamentale l'igiene degli endpoint (antivirus aggiornati), evitare l'uso di software crackati e implementare policy di sessione brevi per i dati sensibili.
Fonti: Thehackernews, Ismalicious, Cyberunit ·
glacom · Intelligenza artificiale per aziende: i modelli girano sui tuoi server, i dati non escono →Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email











