ReliaQuest har reageret på påstande om et databrud, efter at ShinyHunters offentliggjorde skærmbilleder, der så ud til at vise cybersikkerhedsvirksomhedens Okta-dashboard til identitetsstyring.
Virksomheden bekræftede, at et social engineering-angreb den 22. august kortvarigt gav en trusselsaktør adgang til én medarbejders session i identitetsdashboardet. ReliaQuest sagde dog, at virksomhedens systemer, applikationer og kundedata ikke blev tilgået.
Hændelsen understreger, hvorfor identitetsplatforme fortsat er et vigtigt mål for cyberkriminelle. En enkelt kompromitteret konto kan potentielt åbne døren til mange arbejdsrelaterede værktøjer.
ShinyHunters offentliggjorde påståede Okta-skærmbilleder
ShinyHunters opførte ReliaQuest på sit læksite og delte skærmbilleder, der så ud til at vise applikationer forbundet med virksomhedens identitetsinfrastruktur.
Billederne indeholdt angiveligt URL’er forbundet med ReliaQuest og så ud til at stamme fra en medarbejderkonto. ShinyHunters fremlagde dog ikke beviser for, at gruppen havde stjålet data eller fået adgang til andre af virksomhedens systemer.
Okta leverer single sign-on-tjenester, der gør det muligt for medarbejdere at få adgang til flere godkendte applikationer fra én central portal. Afhængigt af en organisations opsætning kan det omfatte e-mail, cloudlager, samarbejdsværktøjer og andre forretningssystemer.
Derfor kan adgang til et identitetsdashboard være meget værdifuld for angribere, selv når de synlige skærmbilleder kun indeholder få følsomme oplysninger.
ReliaQuest siger, at adgangen kun var til visning
ReliaQuest sagde, at angriberne oprettede et domæne, der lignede virksomhedens eget, og placerede en falsk side til virksomhedens single sign-on bag et content delivery network.
Trusselsaktøren kontaktede derefter flere medarbejdere og udgav sig for at være en sikkerhedsmedarbejder hos ReliaQuest. Én medarbejder indtastede sin adgangskode på den falske side og godkendte en push-meddelelse til multifaktorgodkendelse.
Ifølge ReliaQuest gav dette angriberen en midlertidig session i identitetsdashboardet.
Virksomheden sagde, at sessionen kun havde visningsadgang og hurtigt blev afsluttet. Den sagde også, at angriberen forsøgte at få adgang til applikationer fra dashboardet, men blev blokeret af eksisterende sikkerhedskontroller.
ReliaQuest afviste, at virksomheden var blevet kompromitteret af ransomware. Den tilføjede, at ingen kundeoplysninger blev tilgået under hændelsen.
Angrebet ligner bredere Okta-phishingkampagner
Påstanden om et databrud hos ReliaQuest ser ud til at være forbundet med en bredere kampagne, der tilskrives ShinyHunters. Gruppen har angiveligt brugt telefonbaseret social engineering, falske login-sider og misbrug af multifaktorgodkendelse til at målrette medarbejdere hos andre virksomheder.
I disse angreb udgiver kriminelle sig ofte for at være IT-supportmedarbejdere. De overtaler deres mål til at besøge en falsk login-side, indtaste deres loginoplysninger og godkende en loginanmodning på deres telefon.
Denne kombination kan omgå normale adgangskodebeskyttelser og give angribere en session, der ser legitim ud. Det kan også give dem mulighed for at forsøge at få adgang til flere forbundne tjenester uden at bruge malware.
ReliaQuest sagde, at hændelsen fulgte et velkendt mønster: opkald med falsk identitet, et kortvarigt domæne, der lignede virksomhedens eget, en side til indsamling af loginoplysninger og forsøg på at registrere en ny autentifikator.
Cybersikkerhedsvirksomheder er fortsat værdifulde mål
Påstanden er bemærkelsesværdig, fordi ReliaQuest leverer teknologi til sikkerhedsoperationer til organisationer, der håndterer komplekse trusselsmiljøer.
Cybersikkerhedsleverandører har ofte adgang til følsomme værktøjer, kundemiljøer og værdifulde operationelle oplysninger. Det gør dem til attraktive mål, selv når angribere ikke formår at nå beskyttede systemer.
ShinyHunters har taget ansvaret for flere nylige angreb og afpresningskampagner. Gruppen er også blevet forbundet med social engineering-aktivitet, der involverer identitetsudbydere og softwareplatforme til virksomheder.
For organisationer understreger hændelsen behovet for at behandle uventede supportopkald og autentificeringsanmodninger med forsigtighed. Medarbejdere bør verificere anmodninger gennem betroede kanaler, især før de indtaster loginoplysninger eller godkender meddelelser om multifaktorgodkendelse.


0 svar til “ReliaQuest oplyser, at Okta-session blev eksponeret i social engineering-angreb”