Krađa tokenaToken Theft
Token je dokaz da ste već prošli prijavu. Kada se ulogujete i potvrdite identitet drugim faktorom, servis vam izdaje token, zabeležen u pregledaču, koji verifikuje da ste već provereni prilikom sledeće prijave. Token se šalje automatski uz svaki sledeći zahtev, da ne biste iznova kucali lozinku. Krađa tokena je otimanje tog dokaza. Sa njim u rukama, napadač se predstavlja kao vi — bez vaše lozinke i bez drugog faktora autentifikacije, jer su oba već odobrena.
Pojam
opis · primeri · napomeneToken je dokaz da ste već prošli prijavu. Kada se ulogujete i potvrdite identitet drugim faktorom, servis vam izdaje token, zabeležen u pregledaču, koji verifikuje da ste već provereni prilikom sledeće prijave. Token se šalje automatski uz svaki sledeći zahtev, da ne biste iznova kucali lozinku. Krađa tokena je otimanje tog dokaza. Sa njim u rukama, napadač se predstavlja kao vi — bez vaše lozinke i bez drugog faktora autentifikacije, jer su oba već odobrena.
Opis
Token se pretežno krade na tri načina. Zlonamerni softver na uređaju čita tokene direktno iz skladišta pregledača ili iz memorije aplikacije. Fišing preko posrednika (kada lažna stranica prosleđuje vašu prijavu pravom servisu u realnom vremenu) hvata token u trenutku kada ga servis izdaje. Treći način je presretanje saobraćaja između vas i servisa kojem pristupate. Kada ga preuzme, napadaču više ne treba vaša lozinka i MFA — dovoljan mu je token.
Odbrana se svodi na to da ukraden token vredi što kraće. Kratko trajanje tokena, vezivanje tokena za konkretan uređaj, uslovni pristup koji proverava odakle zahtev stiže i mogućnost da se token odjavi — sve to skraćuje vremenski prozor u kojem krađa tokena ima neku vrednost. Važno razumeti i zašto je krađa tokena postala popularna: zaštita dvostrukom autentifikacijom ne pomaže kada je token već izdat, pa krađa tokena omogućava preskakanje tog inače veoma jakog sloja zaštite.
Primeri
- Zlonameran dodatak u pregledaču čita vaše tokene iz skladišta i šalje ih napadaču; on pristupa servisima u svojstvu žrtve sve dok tokeni ne isteknu.
- Lažna stranica za prijavu prosleđuje unos pravom servisu i, čim servis vrati token, presreće ga — korisnik je stvarno ulogovan, ali kopiju tokena ima i napadač.
- Pored korisničkih imena i lozinki, Infostealer na zaraženom računaru prikuplja i sačuvane tokene iz pregledača.
Napomene
- Upotreba dvostruke autentifikacije ne stavlja tačku na krađu pristupa i preuzimanje identiteta — drugi faktor štiti prijavu, ali ne zapis da je korisnik prošao sve korake verifikacije.
- Što token kraće traje i što je bolje vezan za uređaj, to manje vredi kad se ukrade.
Spomenuto u vestima
- 30. JUN 2026. Aktivna zloupotreba SimpleHelp RMM ranjivosti za krađu razvojnih i AI tokena →
- 25. JUN 2026. Klue kompromitovan: OAuth tokeni otvorili Salesforce podatke klijenata →
- 19. JUN 2026. Novo Nordisk: Od GitHub tokena do ogromnog problema →
- 24. MAJ 2026. Podmetnuta maliciozna kopija popularnih Laravel-Lang paketa — krade lozinke i ključeve programera →
- 19. MAJ 2026. Tycoon2FA preuzima Microsoft 365 naloge preko device-code phishinga →
- 7. MAJ 2026. Entra ID zaobilaženje koristi phantom device registraciju i PRT zloupotrebu →
- 6. MAJ 2026. Cisco kupuje Astrix Security zbog rizika mašinskih identiteta →
- 1. MAJ 2026. OpenClaw ranjivosti omogućavaju zaobilaženje politika i krađu API kredencijala →
- 24. APR 2026. Vercel potvrdio proboj povezan sa Context.ai OAuth aplikacijom →
- 24. APR 2026. Bitwarden CLI npm paket kompromitovan radi krađe developerskih kredencijala →
- 24. APR 2026. CanisterSprawl npm worm krade developerske tokene i širi se kroz pakete →
- 22. APR 2026. Kako napadači danas najčešće ulaze u poslovne sisteme →
- 22. APR 2026. Novi npm supply-chain worm krade tokene i sam se širi kroz pakete →
- 15. APR 2026. Krađa sesionih kolačića: zašto MFA nije dovoljna posle prijave →
- 15. APR 2026. GitHub Copilot Chat propust pokazao kako prompt injection može da izvuče tajne podatke →
- 4. APR 2026. Device code phishing napadi eksplodirali kako se šire novi phishing kitovi →
- 2. APR 2026. EvilTokens olakšava device code phishing napade na Microsoft naloge →
- 28. MAR 2026. Popularni LiteLLM PyPI paket kompromitovan u TeamPCP supply-chain napadu →
Tehnike
izvodi se sa 6Odbrane
suzbija se sa 5Kako se brani. Klik vodi na stranicu pojma.