Компанията за киберсигурност ReliaQuest потвърди, че един от нейните служители е станал обект на атака чрез социално инженерство, след като хакери са се представили за член на екипа по сигурността.
В изявление през уикенда от ReliaQuest заявиха, че атакуващият се е обадил на множество служители и се е опитал да ги подмами да достъпят „фалшива страница за еднократна идентификация (SSO) на ReliaQuest, скрита зад мрежа за доставка на съдържание“.
Миналата седмица екипът за изследване на заплахите на ReliaQuest сподели в публикация, която вече е изтрита, че групата за изнудване ShinyHunters регистрира домейни с разширение .claims, за да се представя за бюра за помощ (help desks) и ИТ екипи на компании.
„ReliaQuest проследява широкомащабна кампания на ShinyHunters, използваща домейни, които следват модела company[.]claims. Тези домейни включват името или съкращението на целевата организация под TLD .claims“, се казваше в публикацията на компанията в X.
Вчера новосъздаден акаунт в X, за който се смята, че е свързан с авторите на заплахата, отговори на публикацията с думите „Кой кого ловува?“ („Who's hunting who ?“), споделяйки екранни снимки на това, което изглеждаше като компрометиран Okta SSO акаунт на служител на ReliaQuest. Скоро след това ShinyHunters публикуваха същите екранни снимки в нов запис на своя сайт за изтичане на данни. И двете публикации – на ReliaQuest и на предполагаемия киберпрестъпник – по-късно бяха премахнати от X.
Според компанията, злонамереният субект е хоствал фишинг страницата на „имитиращ домейн“, който BleepingComputer установи, че е reliaquest.claims, и е използвал името на реален служител по сигурността по време на опитите за гласов фишинг (vishing).
Един от целевите служители се е подвел по измамата на атакуващия, въвел е своите идентификационни данни във фалшивата SSO страница и е одобрил push известие за многофакторна автентификация (MFA), давайки на атакуващия временен достъп само за преглед до таблото за идентичност на ReliaQuest.
Въпреки това, контролите за надеждност на устройствата (device-trust controls) успешно са блокирали последващите опити за достъп до приложения през таблото, според компанията.
„Степента на достъп беше ограничена само до преглед. Не са достъпвани приложения или системи на ReliaQuest и клиентски данни никога не са били докосвани“, споделят от ReliaQuest. „Злонамереният субект е продължил с опитите за достъп до тези приложения от таблото, но те са били последователно отхвърляни поради действащите защитни контроли.“
Фирмата за киберсигурност заявява, че е прекратила сесиите на атакуващия, анулирала е компрометираната парола и е нулирала всички токени за автентификация. Последвалото разследване не е открило доказателства за достъп до други акаунти, приложения или данни, както и признаци, че атакуващият е установил постоянно присъствие (persistence) в системите на ReliaQuest.
Изявлението на ReliaQuest идва малко след като известната група за изнудване с данни „ShinyHunters“ заяви, че е извършила атака срещу компанията. В нова публикация на своя портал за изнудване ShinyHunters се позовават на предишните доклади на ReliaQuest за тях, казвайки: „този път публикацията е за вас, а не за нас“.
Киберпрестъпниците публикуваха доказателства за достъп, показващи, че успешно са пробили Okta SSO акаунта на ReliaQuest. Представители на ShinyHunters са потвърдили пред BleepingComputer, че техният достъп е бил само за преглед и не е достигнал до никакви приложения, системи или клиентски данни.