Ukradené session cookies Claude umožňují přístup do firemních Gmailů
Nová bezpečnostní hrozba odhaluje, jak ukradené přihlašovací cookies k AI nástroji Claude mohou vést k neoprávněnému přístupu do firemních Gmail účtů, obcházejíc tradiční IT zabezpečení.
Využívání nástrojů umělé inteligence ve firemním prostředí přináší řadu výhod, ale také nové bezpečnostní výzvy. Jedna z nich se týká neoprávněného přístupu k firemním datům prostřednictvím zneužití takzvaných session cookies. Konkrétní případ, na který upozornil VentureBeat AI, se týká přístupu k placeným účtům AI nástroje Claude, což může vést až k ohrožení firemních Gmail účtů.
Podstata problému spočívá v tom, že útočníci dokáží ukrást přihlašovací session cookies, které uživatelé získají po úspěšném přihlášení do placených účtů Claude. Tyto cookies fungují jako digitální klíče, které ověřují identitu uživatele a umožňují mu přístup k jeho účtu bez nutnosti opakovaného zadávání přihlašovacích údajů nebo dvoufázového ověření. S ukradenou session cookie tak útočník získává plný přístup k účtu oběti, aniž by musel prolomit heslo nebo se vypořádat s dalšími bezpečnostními vrstvami.
Obcházení tradičních bezpečnostních mechanismů
Závažnost této hrozby spočívá v několika aspektech. Za prvé, zneužití session cookies efektivně obchází standardní dvoufázové ověření (2FA), které je považováno za klíčovou bezpečnostní vrstvu. Pokud je cookie ukradena po úspěšném přihlášení, 2FA již nehraje roli, protože ověření již proběhlo a cookie slouží jako platný token. Za druhé, tento typ přístupu často obchází tradiční firemní identity providery, které firmy používají pro centrální správu uživatelských účtů a jejich přístupových práv.
Problém se stává obzvláště kritickým u samoobslužných účtů, které si zaměstnanci zakládají a platí firemní platební kartou mimo centrální správu IT oddělení. V takových případech nemá IT oddělení přímou kontrolu nad těmito účty ani nad jejich zabezpečením. Pokud zaměstnanec, který takový účet využívá, udělí nástroji Claude (nebo jinému AI nástroji) oprávnění pro přístup k dalším firemním službám, jako je například Gmail, získává útočník s ukradenou session cookie stejná oprávnění. A právě v tom spočívá další klíčový problém – tato udělená oprávnění (tzv. grants) nemůže správce IT snadno zneplatnit, protože nejsou spravována v rámci firemního identity managementu.
Dopady na firemní data a compliance
Neoprávněný přístup k firemním Gmail účtům, ať už přímo nebo nepřímo přes AI nástroje, představuje značné riziko pro bezpečnost citlivých informací. Útočníci mohou získat přístup k interní komunikaci, obchodním tajemstvím, osobním údajům zákazníků nebo jiným důvěrným datům. Důsledky mohou zahrnovat finanční ztráty, poškození reputace, úniky dat a potenciální právní postihy za nedodržení regulatorních požadavků na ochranu dat.
Tato situace zdůrazňuje potřebu komplexního přístupu k zabezpečení v éře širokého nasazení AI nástrojů. Firmy musí přehodnotit své strategie pro správu přístupů k externím službám a zvážit, jakým způsobem jsou tyto služby integrovány do firemního ekosystému. Je nezbytné mít přehled o tom, jaké AI nástroje zaměstnanci používají, jak jsou tyto nástroje placeny a jaká oprávnění k firemním datům jim byla udělena.
Co to znamená pro vaši firmu
- Audit interních procesů: Prověřte, jakým způsobem zaměstnanci získávají a používají AI nástroje, zejména ty, které nejsou centrálně spravovány IT oddělením. Identifikujte samoobslužné účty a jejich vazby na firemní data.
- Vzdělávání a povědomí: Zvyšte povědomí zaměstnanců o rizicích spojených s krádeží session cookies a významem bezpečné správy přihlašovacích údajů. Zdůrazněte, jak důležité je neudělovat zbytečná oprávnění externím službám.
- Centralizovaná správa: Zvažte zavedení centrálních procesů pro nákup a správu AI nástrojů, aby bylo možné lépe kontrolovat přístupová práva a zajistit konzistentní úroveň zabezpečení napříč organizací.
- Revize přístupových práv: Pravidelně revidujte oprávnění, která externí služby a aplikace mají k firemním datům a systémům. Implementujte mechanismy pro monitorování a případné zneplatnění rizikových oprávnění.