Компания по кибербезопасности ReliaQuest подтвердила, что один из ее сотрудников подвергся атаке социальной инженерии, в рамках которой злоумышленники выдавали себя за сотрудника команды безопасности, однако их попытка получить доступ к системам и данным компании не увенчалась успехом. Компания пояснила, что злоумышленники звонили нескольким сотрудникам и пытались направить их на поддельную страницу входа в службу единого входа SSO, размещенную за сетью доставки контента.
Ситуация началась после того, как подразделение ReliaQuest по исследованию угроз предупредило о кампании, которую оно связывает с группой вымогателей ShinyHunters и которая предполагает регистрацию доменов в зоне .claims и создание адресов, похожих на домены служб поддержки и команд ИТ у целевых организаций. Компания сообщила, что домены следуют шаблону, включающему название организации или ее сокращение перед доменной зоной, тогда как источники BleepingComputer определили использованный в этом инциденте домен как reliaquest.claims.
Временный доступ без перехода к приложениям
Одному из целевых сотрудников удалось ввести свои учетные данные на поддельной странице SSO, а также одобрить уведомление многофакторной аутентификации на телефоне. Это предоставило злоумышленнику временный доступ только для чтения к панели управления идентификацией ReliaQuest; судя по всему, во время голосовых фишинговых звонков злоумышленник использовал имя реального сотрудника команды безопасности.
Однако этот доступ не перерос в более масштабное нарушение. Компания заявила, что средства контроля доверия к устройствам заблокировали последующие попытки доступа к приложениям через панель управления идентификацией, и при попытках использовать эти приложения злоумышленник продолжал получать отказ. Согласно ReliaQuest, доступ к ее приложениям или системам получен не был, а данные клиентов не были затронуты.
Компания завершила сессии злоумышленника, аннулировала скомпрометированный пароль и сбросила все токены аутентификации. Она также проверила корректность применения средств контроля, доверия к устройствам и доступа изнутри сети начиная с 21 августа и заявила, что расследование не выявило признаков доступа к другим учетным записям, приложениям или данным либо создания злоумышленником механизма закрепления в ее системах.
Что практически показывает этот инцидент?
Этот случай показывает, что успешная фишинговая атака, кража учетных данных и одобрение запроса MFA не означают автоматически, что злоумышленник сможет получить доступ к ресурсам организации. В данном случае последующий уровень средств контроля остановил попытки, исходившие от устройства или из контекста, не соответствовавших требованиям доверия. Это вывод, основанный на последовательности событий, описанной ReliaQuest, а не доказательство того, что одна лишь многофакторная аутентификация предотвратила взлом.
ShinyHunters опубликовала снимки экрана, которые, по ее словам, подтверждают взлом учетной записи Okta SSO сотрудника ReliaQuest, а затем разместила эти снимки на своем сайте утечек данных. В публикации группа сослалась на предыдущие отчеты ReliaQuest о ней, а также сообщила BleepingComputer, что имела доступ только для чтения и не получила доступа к приложениям, системам или данным клиентов. Тем не менее ReliaQuest дополнительно не подтвердила, что атаку осуществила именно ShinyHunters, поэтому отнесение инцидента к этой группе остается неподтвержденным согласно доступной информации.