ReliaQuest har svart på påstander om et datainnbrudd etter at ShinyHunters publiserte skjermbilder som så ut til å vise cybersikkerhetsselskapets Okta-identitetsdashboard.

Selskapet bekreftet at et sosial manipuleringsangrep 22. august kortvarig ga en trusselaktør tilgang til én ansatts økt i identitetsdashboardet. ReliaQuest sa imidlertid at selskapets systemer, applikasjoner og kundedata ikke ble åpnet.

Hendelsen viser hvorfor identitetsplattformer fortsatt er et viktig mål for nettkriminelle. Én kompromittert konto kan potensielt åpne døren til mange arbeidsverktøy.

ShinyHunters publiserte påståtte Okta-skjermbilder

ShinyHunters oppførte ReliaQuest på lekkasjesiden sin og delte skjermbilder som så ut til å vise applikasjoner koblet til selskapets identitetsinfrastruktur.

Bildene skal ha inkludert nettadresser knyttet til ReliaQuest og så ut til å stamme fra en ansattkonto. ShinyHunters la imidlertid ikke frem bevis som viste at gruppen hadde stjålet data eller fått tilgang til andre av selskapets systemer.

Okta tilbyr tjenester for enkel pålogging som lar ansatte få tilgang til flere godkjente applikasjoner fra én sentral portal. Avhengig av hvordan en organisasjon har konfigurert systemet, kan dette inkludere e-post, skylagring, samarbeidsverktøy og andre forretningssystemer.

Derfor kan tilgang til et identitetsdashboard være svært verdifullt for angripere, selv når de synlige skjermbildene inneholder lite sensitiv informasjon.

ReliaQuest sier tilgangen kun var for visning

ReliaQuest sa at angriperne opprettet et domene som lignet på selskapets eget, og plasserte en falsk side for selskapets enkel pålogging bak et innholdsleveringsnettverk.

Trusselaktøren kontaktet deretter flere ansatte mens vedkommende utga seg for å være en sikkerhetsmedarbeider i ReliaQuest. Én ansatt skrev inn passordet sitt på den falske siden og godkjente et pushvarsel for flerfaktorautentisering.

Ifølge ReliaQuest ga dette angriperen en midlertidig økt i identitetsdashboardet.

Selskapet sa at økten kun hadde visningstilgang og raskt ble avsluttet. Det sa også at angriperen forsøkte å få tilgang til applikasjoner fra dashboardet, men ble blokkert av eksisterende sikkerhetskontroller.

ReliaQuest avviste at selskapet hadde blitt kompromittert av løsepengevirus. Det la til at ingen kundeinformasjon ble åpnet under hendelsen.

Angrepet ligner bredere Okta-nettfiskingskampanjer

Påstanden om et datainnbrudd hos ReliaQuest ser ut til å være knyttet til en bredere kampanje som tilskrives ShinyHunters. Gruppen skal ha brukt telefonbasert sosial manipulering, falske innloggingssider og misbruk av flerfaktorautentisering for å målrette ansatte i andre selskaper.

I disse angrepene utgir kriminelle seg ofte for å være IT-supportpersonell. De overtaler målpersonene til å besøke en falsk innloggingsside, skrive inn påloggingsinformasjonen sin og godkjenne en innloggingsforespørsel på telefonen.

Denne kombinasjonen kan omgå vanlige passordbeskyttelser og gi angripere en økt som ser legitim ut. Den kan også gjøre det mulig for dem å forsøke å få tilgang til flere tilkoblede tjenester uten å bruke skadevare.

ReliaQuest sa at hendelsen fulgte et kjent mønster: oppringninger der angriperen utga seg for å være en annen, et kortvarig domene som lignet på selskapets eget, en side for innhøsting av påloggingsinformasjon og forsøk på å registrere en ny autentiseringsmetode.

Cybersikkerhetsselskaper er fortsatt attraktive mål

Påstanden er bemerkelsesverdig fordi ReliaQuest leverer teknologi for sikkerhetsoperasjoner til organisasjoner som håndterer komplekse trusselmiljøer.

Cybersikkerhetsleverandører har ofte tilgang til sensitive verktøy, kundemiljøer og verdifull operasjonell informasjon. Det gjør dem til attraktive mål, selv når angripere ikke lykkes med å nå beskyttede systemer.

ShinyHunters har tatt på seg ansvaret for flere nylige angrep og utpressingskampanjer. Gruppen har også blitt knyttet til sosial manipuleringsaktivitet som involverer identitetsleverandører og programvareplattformer for bedrifter.

For organisasjoner understreker hendelsen behovet for å være forsiktig med uventede supporthenvendelser og autentiseringsforespørsler. Ansatte bør bekrefte forespørsler gjennom pålitelige kanaler, spesielt før de skriver inn påloggingsinformasjon eller godkjenner varsler for flerfaktorautentisering.


0 responses to “ReliaQuest sier at Okta-økt ble eksponert i sosial manipulering-angrep”