82:1

tożsamości maszynowych (NHIs) na jednego człowieka

2025

CyberArk

18%

organizacji ma formalne polityki bezpiecznego wykorzystania AI

2026

Salesforce Workforce AI Survey

89%

użycia sztucznej inteligencji jest niewidoczne dla organizacji

2025

LayerX

Skradziony token sesji odtwarza dokonane logowanie, razem z drugim czynnikiem, z dowolnego miejsca, jakie wybierze atakujący.

czym to jest

Gdy logowanie się zakończy, usługa wydaje token sesji, cookie albo dane uwierzytelniające, które przeglądarka przedstawia przy każdym kolejnym żądaniu, żeby użytkownik nie musiał potwierdzać się przy każdym kliknięciu. Token uosabia całe dokonane uwierzytelnienie, razem z drugim czynnikiem.

Kradzież tokenów zabiera właśnie ten artefakt, nie hasło. Dominują dwie ścieżki. Phishing typu adversary-in-the-middle (AiTM) stawia stronę pośredniczącą między użytkownikiem a prawdziwym logowaniem: ofiara loguje się naprawdę, razem z prośbą o MFA, a zestaw przechwytuje powstały cookie sesji. Malware typu infostealer idzie inną ścieżką, zbierając tokeny już leżące w przeglądarce. W obu przypadkach atakujący odtwarza token i przychodzi uwierzytelniony. Nic nie zostało złamane, a właściwym słowem jest „ominięcie": zestaw pośredniczy w legalnym logowaniu i kradnie jego wynik.

dlaczego się gromadzi

Kradzież tokenów rozrosła się do skali, bo MFA zadziałało. Gdy drugie czynniki zamknęły ścieżkę kradzieży haseł, przestępczy ekosystem uprzemysłowił kolejną warstwę: zestawy phishingowe jak Tycoon2FA, które Microsoft udokumentował w 2026 roku jako wiodącą operację AiTM prowadzoną na skalę, sprzedają pośredniczenie jako usługę, a logi infostealerów to towar masowy. Raport Microsoft Digital Defense Report 2024 oszacował około 39 tys. incydentów kradzieży tokenów dziennie i wzrost phishingu AiTM o 146% rok do roku, a IBM X-Force zmierzył 84-procentowy roczny skok liczby maili dostarczających infostealery.

Długi czas życia sesji czyni każdy skradziony token bardziej wartościowym, a domyślnie jest długi, bo ponowne uwierzytelnianie irytuje użytkowników.

co to kosztuje

Odtworzony token pokonuje kontrolę, na której opiera się Twoje uzasadnienie bezpieczeństwa. Liczby dotyczące danych uwierzytelniających pokazują stawkę: skradzione dane uwierzytelniające figurowały w 36% naruszeń (Verizon, 2026), a u połowy ofiar ransomware dane uwierzytelniające wyciekły w ciągu 95 dni przed atakiem. Tokeny to dane uwierzytelniające w najbardziej dokonanej formie: nie ma hasła do złamania, nie ma MFA do wywołania, często nie ma żadnego alertu, bo aktywność jedzie na już istniejącej ważnej sesji.

Dla firmy mid-market praktyczną konsekwencją jest przejęcie skrzynki i SaaS, które wygląda jak użytkownik: oszustwo płatnicze prowadzone z prawdziwej skrzynki finansowej, granty OAuth zatwierdzone przez „użytkownika", żeby utrwalić dostęp, dane wyciągane w tempie sesji.

co działa

Kontrolą, która zmienia ekonomię ataku, jest uwierzytelnianie odporne na phishing. Klucze FIDO2 i passkeys wiążą logowanie z prawdziwą domeną, więc strona pośrednicząca nie przechwytuje niczego użytecznego. Zestaw AiTM po prostu nie ma czego ukraść. Konta warte przeniesienia najpierw to te, na których skradziona sesja zarabia najszybciej, administratorzy i finanse, a pokrycie rozszerza się stąd dalej.

Wartość tokena to druga dźwignia. Krótszy czas życia sesji i ponowne uwierzytelnianie przy wrażliwych działaniach ograniczają okno odtwarzania, a dostęp warunkowy wiążący sesje z urządzeniem i lokalizacją sprawia, że odtworzony token staje się rzucający się w oczy, nie niewidoczny. Po stronie infostealerów ekspozycją są tokeny leżące w przeglądarkach na niezarządzanych maszynach, więc wymagania dotyczące urządzeń dla sesji firmowych i podstawowa higiena logowania w przeglądarce bezpośrednio zmniejszają zbiór do zebrania.

Odwołanie zasługuje na przećwiczenie, zanim będzie potrzebne. Warto znać dziś, nie w trakcie incydentu, akcję w konsoli, która kończy sesje użytkownika wszędzie, bo wyłączenie konta bez odwołania jego sesji zostawia atakującego zalogowanego na tokenie, który wciąż działa.

Skradziona sesja, która się utrzymuje, zostawia ślady w katalogu: nowe granty OAuth, świeżo utworzone reguły przekierowania poczty, zmienione metody MFA. Każdy z nich pokazuje, jak jednorazowa kradzież staje się stałym dostępem, i każdy jest widoczny dla każdego, kto spojrzy. Wykrywanie kradzieży w toku w czasie rzeczywistym należy do narzędzi ITDR, ale powyższa praca nad postawą bezpieczeństwa decyduje o czymś, czego wykrywanie nigdy nie może: jak dużą część zasobów jest w stanie osiągnąć pojedyncza skradziona sesja.

powiązane praktyczne poradniki

zacznijmy od rozmowy

Most first conversations start with not quite knowing what you have or where to begin. That's normal, and it's exactly where we're useful.

Tell us what prompted this. An upcoming audit, an incident, a client's security questionnaire, or just a sense that things have gotten messy.

We'll take it from there

Julian Machowski
Head of Technical Sales
+48 783 762 997
julian@unshadowit.com
Let's connect on LinkedIn
Message received. We'll be in touch soon.
Something failed. Try again or call us directly.