Cibersegurança

ReliaQuest: ataque de suplantación y robo de datos no logró superar los controles de confianza del dispositivo

ReliaQuest confirmó que uno de sus empleados introdujo sus credenciales en una página de SSO falsa después de ser objetivo de llamadas de suplantación, lo que concedió al atacante acceso temporal de solo lectura al panel de identidad. La empresa afirmó que los controles de confianza del dispositivo impidieron el acceso a las aplicaciones, los sistemas y los datos de los clientes, mientras que el grupo ShinyHunters se atribuyó el ataque sin una confirmación definitiva por parte de ReliaQuest.

2026-08-24
4 min de leitura
10 visualizações
فريق تحرير certi.news
ReliaQuest: ataque de suplantación y robo de datos no logró superar los controles de confianza del dispositivo

La empresa de ciberseguridad ReliaQuest confirmó que uno de sus empleados fue objeto de un ataque de ingeniería social en el que los atacantes se hicieron pasar por un miembro del equipo de seguridad, pero su intento de acceder a los sistemas y datos de la empresa no tuvo éxito. La compañía explicó que los atacantes realizaron llamadas telefónicas a varios empleados e intentaron dirigirlos a una página de inicio de sesión falsa del servicio de inicio de sesión único SSO, alojada detrás de una red de distribución de contenido.

El caso comenzó después de que la Unidad de Investigación de Amenazas de ReliaQuest advirtiera sobre una campaña que atribuye al grupo de extorsión ShinyHunters, basada en registrar dominios bajo la extensión .claims y crear direcciones similares a los dominios de los servicios de asistencia y los equipos de tecnología de la información de las organizaciones objetivo. La empresa indicó que los dominios siguen un patrón que incluye el nombre o la abreviatura de la organización antes de la extensión, mientras que las fuentes de BleepingComputer identificaron el dominio utilizado en este incidente como reliaquest.claims.

Acceso temporal sin llegar a las aplicaciones

Uno de los empleados objetivo logró introducir sus credenciales en la página de SSO falsa y también aprobó una notificación de autenticación multifactor mediante el teléfono. Esto concedió al atacante acceso temporal de solo lectura al panel de identidad de ReliaQuest, y parece que el atacante utilizó el nombre de un empleado real del equipo de seguridad durante las llamadas de phishing de voz.

Sin embargo, el acceso no se convirtió en una intrusión más amplia. La empresa afirmó que los controles de confianza del dispositivo impidieron los intentos posteriores de acceder a las aplicaciones a través del panel de identidad, y que el atacante siguió recibiendo rechazos al intentar utilizar esas aplicaciones. Según ReliaQuest, no se accedió a ninguna de sus aplicaciones o sistemas, y los datos de los clientes tampoco se vieron afectados.

La empresa puso fin a las sesiones del atacante, revocó la contraseña expuesta y restableció todos los tokens de autenticación. También revisó la correcta aplicación de los controles de acceso, la confianza de los dispositivos y el acceso desde dentro de la red desde el 21 de agosto, y afirmó que la investigación no encontró pruebas de acceso a otras cuentas, aplicaciones o datos, ni de que el atacante hubiera creado un mecanismo de persistencia dentro de sus sistemas.

¿Qué demuestra este incidente en la práctica?

El incidente revela que el éxito del phishing, el robo de credenciales y la aprobación de una solicitud de MFA no implican automáticamente que el atacante pueda acceder a los recursos de la organización. En este caso, una capa posterior de controles detuvo los intentos procedentes de un dispositivo o contexto que no cumplía los requisitos de confianza. Esta es una interpretación basada en la secuencia del incidente tal como la describió ReliaQuest, y no una prueba de que la autenticación multifactor por sí sola evitara la intrusión.

ShinyHunters publicó capturas de pantalla que, según afirmó, demostraban la intrusión en una cuenta de Okta SSO perteneciente a un empleado de ReliaQuest, y después incluyó las capturas en su sitio de filtración de datos. En una publicación, el grupo hizo referencia a informes anteriores de ReliaQuest sobre él, y también declaró a BleepingComputer que su acceso era de solo lectura y que no había llegado a las aplicaciones, los sistemas ni los datos de los clientes. No obstante, ReliaQuest no confirmó adicionalmente que ShinyHunters fuera la entidad que ejecutó el ataque, por lo que la atribución del incidente al grupo sigue siendo una afirmación no resuelta según la información disponible.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias