Ciberseguridad

ReliaQuest: un ataque de suplantación y robo de datos no logró superar los controles de confianza del dispositivo

ReliaQuest confirmó que uno de sus empleados introdujo sus datos en una página SSO falsa después de ser objetivo de llamadas de suplantación, lo que concedió al atacante acceso temporal de solo lectura al panel de identidad. La empresa afirmó que los controles de confianza del dispositivo impidieron el acceso a aplicaciones, sistemas y datos de clientes, mientras que el grupo ShinyHunters se atribuyó el ataque sin una confirmación definitiva por parte de ReliaQuest.

2026-08-24
4 min de lectura
10 visitas
فريق تحرير certi.news
ReliaQuest: un ataque de suplantación y robo de datos no logró superar los controles de confianza del dispositivo

La empresa de ciberseguridad ReliaQuest confirmó que uno de sus empleados fue objeto de un ataque de ingeniería social en el que los atacantes se hicieron pasar por un miembro del equipo de seguridad, pero su intento de acceder a los sistemas y datos de la empresa no tuvo éxito. La compañía explicó que los atacantes realizaron llamadas telefónicas a varios empleados e intentaron dirigirlos a una página de inicio de sesión SSO falsa alojada detrás de una red de distribución de contenido.

El caso comenzó después de que la unidad de investigación de amenazas de ReliaQuest alertara sobre una campaña que atribuye al grupo de extorsión ShinyHunters, basada en el registro de dominios bajo la extensión .claims y en la creación de direcciones que imitan los dominios de los servicios de asistencia y los equipos de TI de las organizaciones objetivo. La empresa indicó que los dominios siguen un patrón que incluye el nombre o la abreviatura de la organización antes de la extensión, mientras que las fuentes de BleepingComputer identificaron el dominio utilizado en este incidente como reliaquest.claims.

Acceso temporal sin llegar a las aplicaciones

Uno de los empleados objetivo introdujo correctamente sus credenciales en la página SSO falsa y también aprobó una notificación de autenticación multifactor en su teléfono. Esto concedió al atacante acceso temporal de solo lectura al panel de identidad de ReliaQuest, y parece que el atacante utilizó el nombre de un empleado real del equipo de seguridad durante las llamadas de phishing de voz.

Sin embargo, el acceso no se convirtió en una intrusión más amplia. La empresa afirmó que los controles de confianza del dispositivo impidieron posteriores intentos de acceder a las aplicaciones a través del panel de identidad, y que el atacante continuó recibiendo rechazos al intentar utilizar esas aplicaciones. Según ReliaQuest, no se accedió a ninguna de sus aplicaciones o sistemas, y los datos de los clientes tampoco se vieron afectados.

La empresa puso fin a las sesiones del atacante, revocó la contraseña expuesta y restableció todos los tokens de autenticación. También revisó la correcta aplicación de los controles, la confianza de los dispositivos y el acceso desde dentro de la red desde el 21 de agosto, y afirmó que la investigación no encontró pruebas de acceso a otras cuentas, aplicaciones o datos, ni de que el atacante hubiera establecido un mecanismo de persistencia en sus sistemas.

¿Qué demuestra este incidente en la práctica?

El incidente revela que el éxito del phishing, el robo de credenciales y la aprobación de una solicitud de MFA no significan automáticamente que el atacante pueda acceder a los recursos de la organización. En este caso, una capa posterior de controles detuvo los intentos procedentes de un dispositivo o contexto que no cumplía los requisitos de confianza. Esta es una interpretación basada en la secuencia del incidente descrita por ReliaQuest, no una prueba de que la autenticación multifactor por sí sola evitara la intrusión.

ShinyHunters publicó capturas de pantalla que, según afirmó, demostraban la vulneración de una cuenta Okta SSO perteneciente a un empleado de ReliaQuest, y posteriormente incluyó las capturas en su sitio de filtración de datos. En una publicación, el grupo señaló informes anteriores de ReliaQuest sobre él, y también declaró a BleepingComputer que su acceso era de solo lectura y que no había llegado a las aplicaciones, los sistemas ni los datos de los clientes. No obstante, ReliaQuest no confirmó adicionalmente que la entidad que ejecutó el ataque fuera ShinyHunters, por lo que la atribución del incidente al grupo sigue siendo una afirmación no resuelta según la información disponible.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias