Компанията за киберсигурност ReliaQuest разкри атака чрез социално инженерство, при която атакуващи са се представили за членове на нейния екип по сигурността, за да подмамят служители да посетят фалшива страница за еднократен вход (SSO).

Инцидентът за кратко е компрометирал идентичността на един служител, но от ReliaQuest заявиха, че техните многослойни защитни контроли са предотвратили достъпа до вътрешни приложения, клиентски данни и бизнес системи. Атаката е извършена на 22 август 2026 г. и е използвала целеви гласов фишинг (вишинг).

Атакуващите са регистрирали подобен на оригиналния домейн на ReliaQuest и са хоствали фалшив SSO портал зад мрежа за доставка на съдържание (CDN). Тази инфраструктура е била проектирана да изглежда легитимна, като същевременно маскира реалната хостинг среда на фишинг сайта.

След това злонамерените субекти са се обадили на множество служители на ReliaQuest, представяйки се за конкретни служители от отдела по сигурност. Тяхната цел е била да убедят мишените да посетят злонамерената страница за вход и да се удостоверят.

Един от служителите е въвел паролата си и е одобрил push известие за многофакторна автентификация (MFA) на телефона си, което е позволило на атакуващите да получат временна сесия за таблото за управление на идентичността на ReliaQuest.

От ReliaQuest поясниха, че компрометираната сесия е имала достъп само за преглед. Компанията заяви, че не е осъществен достъп до вътрешни приложения или системи, не са изложени клиентски данни и атакуващите не са успели да преминат отвъд таблото за управление на идентичността.

Съществуващите контроли за сигурност са блокирали опитите за достъп до допълнителни приложения. Според компанията, контролите за доверие на устройствата са изиграли ключова роля за ограничаване на инцидента. Тези контроли предотвратяват достъпа на неуправлявани или външни за ReliaQuest устройства до приложения и системи, което означава, че самото притежание на валидна сесия не предоставя на атакуващия широк достъп.

ReliaQuest също така е прекратила сесиите на атакуващия, анулирала е засегнатата парола и е нулирала всички фактори за удостоверяване, свързани с акаунта на служителя.

Последвалото разследване е прегледало работата на контролите, доверието на устройствата, достъпа до мрежата и подозрителната активност през предходните 48 часа. ReliaQuest заключи, че е била изложена само една сесия и че не е осъществен достъп до други идентичности, бизнес приложения или фирмени и клиентски данни. Компанията също така не откри доказателства за трайно присъствие и отхвърли твърденията, че е претърпяла атака с рансъмуер или по-широко компрометиране.

Инцидентът отразява нарастваща тенденция на атаки, насочени към компрометиране на идентичността в корпоративни среди. Атакуващите все по-често комбинират представяне за служители, наскоро регистрирани подобни домейни, фишинг страници зад CDN инфраструктура, злоупотреба с MFA push известия и бързи опити за регистриране на контролирани от тях устройства за автентификация.

Канадските органи за киберсигурност предупредиха, че подобни автори на заплахи често се представят за вътрешен ИТ персонал или доверени доставчици и насочват жертвите към контролирани от тях портали за удостоверяване.

Случаят показва защо сама по себе си MFA невинаги е достатъчна срещу социално инженерство в реално време. Потребител, който въведе идентификационните си данни и одобри злонамерена заявка, все пак може да предаде активна сесия.

Организациите могат да намалят този риск чрез:

  • Внедряване на методи за удостоверяване, устойчиви на фишинг, като FIDO2 или WebAuthn ключове за сигурност;
  • Ограничаване на достъпа от неуправлявани устройства;
  • Мониторинг за необичайно поведение на сесиите;
  • Изискване на по-строга проверка преди нулиране на MFA или регистриране на нови средства за автентификация.