ReliaQuest har bemött uppgifter om ett dataintrång efter att ShinyHunters publicerat skärmdumpar som verkade visa cybersäkerhetsföretagets Okta-dashboard för identitetshantering.
Företaget bekräftade att en social engineering-attack den 22 augusti kortvarigt gav en hotaktör tillgång till en anställds session i identitetsdashboarden. ReliaQuest uppgav dock att företagets system, applikationer och kunddata inte hade nåtts.
Incidenten visar varför identitetsplattformar fortfarande är ett viktigt mål för cyberkriminella. Ett enda komprometterat konto kan potentiellt öppna dörren till många verktyg på arbetsplatsen.
ShinyHunters publicerade påstådda Okta-skärmdumpar
ShinyHunters lade till ReliaQuest på sin läcksajt och delade skärmdumpar som verkade visa applikationer kopplade till företagets identitetsinfrastruktur.
Bilderna uppgavs innehålla webbadresser kopplade till ReliaQuest och verkade komma från ett anställdkonto. ShinyHunters presenterade dock inga bevis för att gruppen hade stulit data eller tagit sig in i andra av företagets system.
Okta tillhandahåller tjänster för single sign-on som gör det möjligt för anställda att komma åt flera godkända applikationer från en central portal. Beroende på hur en organisation har konfigurerat systemet kan detta omfatta e-post, molnlagring, samarbetsverktyg och andra affärssystem.
Därför kan tillgång till en identitetsdashboard vara mycket värdefull för angripare, även när de synliga skärmdumparna innehåller lite känslig information.
ReliaQuest säger att åtkomsten endast var för visning
ReliaQuest uppgav att angriparna skapade en domän som liknade företagets egen och placerade en falsk sida för företagets single sign-on bakom ett nätverk för innehållsleverans.
Hotaktören kontaktade sedan flera anställda och utgav sig för att vara en säkerhetsmedarbetare på ReliaQuest. En anställd skrev in sitt lösenord på den falska sidan och godkände en pushnotis för multifaktorautentisering.
Enligt ReliaQuest gav detta angriparen en tillfällig session i identitetsdashboarden.
Företaget uppgav att sessionen endast hade visningsbehörighet och avslutades snabbt. Det sade också att angriparen försökte komma åt applikationer från dashboarden men blockerades av befintliga säkerhetskontroller.
ReliaQuest förnekade att företaget hade komprometterats av ransomware. Det tillade att ingen kundinformation hade nåtts under incidenten.
Attacken liknar bredare Okta-nätfiskekampanjer
Uppgiften om ett dataintrång hos ReliaQuest verkar vara kopplad till en bredare kampanj som tillskrivs ShinyHunters. Gruppen uppges ha använt telefonbaserad social engineering, falska inloggningssidor och missbruk av multifaktorautentisering för att rikta in sig på anställda vid andra företag.
I dessa attacker utger sig cyberkriminella ofta för att vara IT-supportpersonal. De övertalar målpersonerna att besöka en falsk inloggningssida, ange sina inloggningsuppgifter och godkänna en inloggningsbegäran på sin telefon.
Den kombinationen kan kringgå normala lösenordsskydd och ge angripare en session som ser legitim ut. Det kan också göra det möjligt för dem att försöka komma åt flera anslutna tjänster utan att använda skadlig kod.
ReliaQuest uppgav att incidenten följde ett välkänt mönster: samtal där angriparen utgav sig för att vara någon annan, en kortlivad domän som efterliknade företagets egen, en sida för att stjäla inloggningsuppgifter och försök att registrera en ny autentiseringsmetod.
Cybersäkerhetsföretag är fortsatt värdefulla mål
Anklagelsen är anmärkningsvärd eftersom ReliaQuest tillhandahåller teknik för säkerhetsverksamhet till organisationer som hanterar komplexa hotmiljöer.
Cybersäkerhetsleverantörer har ofta tillgång till känsliga verktyg, kundmiljöer och värdefull operativ information. Det gör dem till attraktiva mål, även när angripare misslyckas med att nå skyddade system.
ShinyHunters har tagit på sig ansvaret för flera attacker och utpressningskampanjer på senare tid. Gruppen har också kopplats till social engineering-aktivitet som involverar identitetsleverantörer och mjukvaruplattformar för företag.
För organisationer understryker incidenten behovet av att vara försiktig med oväntade supportsamtal och autentiseringsförfrågningar. Anställda bör verifiera förfrågningar via betrodda kanaler, särskilt innan de anger inloggningsuppgifter eller godkänner notiser för multifaktorautentisering.


0 svar till ”ReliaQuest uppger att Okta-session exponerades i social engineering-attack”