Компанията за киберсигурност ReliaQuest потвърди, че един от нейните служители е станал жертва на атака чрез социално инженерство, предоставяйки на атакуващите парола и кратък достъп до системата за идентификация на компанията.

Признанието дойде, след като групата за изнудване ShinyHunters публикува екранни снимки на своя сайт за изтичане на информация, твърдейки, че е постигнала по-голям успех.

Инцидентът беше предшестван от необичаен диалог в платформата X няколко дни по-рано. На 17 август екипът за изследване на заплахи на ReliaQuest публикува в X предупреждение за по-широка кампания на ShinyHunters, включваща регистриране на домейни с имена на компании под домейна от първо ниво (TLD) .claims. Те предупредиха, че групата е разширила тактиките си за социално инженерство, за да се представя за правни екипи, служби за поддръжка и ИТ персонал.

Профилът @odysseusgroup отговори с екранни снимки и провокативното съобщение „Кой кого ловува?“, подсказвайки, че самите изследователи са станали мишена. Тези публикации впоследствие бяха изтрити.

Според SOCRadar, която публикува свой собствен доклад за инцидента, на 23 август на сайт за изтичане на данни, свързан с ShinyHunters, се е появила публикация, споменаваща ReliaQuest.

В същия ден ReliaQuest публикува своето обяснение за случилото се.

„На 22 август 2026 г. ReliaQuest беше мишена на атака чрез социално инженерство. Въпреки че опитът беше неуспешен, освен временното компрометиране на един профил, той беше важно напомняне за упоритите тактики на злонамерените субекти и за това какво могат да направят всички организации, за да се предпазят от тях“, заявяват от компанията в блог публикация.

Според ReliaQuest атакуващите са създали подобен на оригиналния домейн и фалшива страница за единен вход (SSO) за служители на ReliaQuest, скривайки я зад мрежа за доставка на съдържание (CDN). След това те са се обадили на няколко служители, като всеки път са се представяли за конкретен член на екипа по сигурността, и са се опитали да ги насочат към фалшивата страница за вход.

Един служител е въвел паролата си и е одобрил изпратеното на телефона му MFA известие. Това е осигурило на атакуващите кратка сесия в контролния панел за идентификация на компанията.

„Степента на достъп беше ограничена само до преглед. Не беше осъществен достъп до приложения или системи на ReliaQuest и не бяха засегнати клиентски данни. Злонамереният субект се е опитал да достъпи тези приложения от контролния панел, но достъпът му е бил системно отказван поради въведените контроли за сигурност“, отбелязват от компанията.

„Фишингът работи“, пишат от ReliaQuest, добавяйки, че дори обучен персонал може да бъде измамен от обаждащ се, който вече знае името му.

Това, което е спряло разпространението на атаката според ReliaQuest, е фактът, че влизането в системата за идентификация не дава автоматично достъп до всичко останало. Устройства, които не са предварително одобрени от компанията, не могат да достигнат до нейните приложения, независимо дали някой разполага с валидни идентификационни данни.

След откриването на проникването компанията съобщава, че е прекратила сесията на атакуващия, наложила е промяна на паролата и е нулирала всеки фактор за автентификация, свързан с акаунта.

„Не беше осъществен достъп до други идентичности, бизнес приложения или данни на клиенти или на ReliaQuest извън идентификационните данни на потребителя, и не беше създадено постоянно присъствие в мрежата. Твърденията, че ReliaQuest е компрометирана или е станала жертва на рансъмуеър, са неверни“, добавят от компанията.

ShinyHunters обаче представят различна версия. „Този път публикацията е за вас, а не за нас. Оставете Mandiant да докладва и да ни анализира точно, махайте се“, гласи съобщение на сайта за изтичане на информация на групата, придружено от екранни снимки, които изглежда показват достъп до Okta SSO акаунт на ReliaQuest.

В ситуации като тази истината често е някъде по средата.