Siber güvenlik şirketi ReliaQuest, çalışanlarından birinin saldırganların güvenlik ekibinden birinin kimliğine büründüğü bir sosyal mühendislik saldırısına maruz kaldığını, ancak saldırganların şirketin sistemlerine ve verilerine erişme girişiminin başarısız olduğunu doğruladı. Şirket, saldırganların birkaç çalışanı telefonla aradığını ve onları bir içerik dağıtım ağının arkasında barındırılan sahte bir tek oturum açma (SSO) giriş sayfasına yönlendirmeye çalıştığını açıkladı.
Olay, ReliaQuest Tehdit Araştırma Birimi’nin, gasp grubu ShinyHunters’a atfettiği ve .claims uzantısı altında alan adları kaydederek hedef kurumların yardım masası ve bilgi teknolojileri ekiplerinin alan adlarına benzeyen adresler oluşturmayı temel alan bir kampanya konusunda uyarıda bulunmasının ardından ortaya çıktı. Şirket, alan adlarının uzantıdan önce kurumun adını veya kısaltmasını içeren bir kalıbı izlediğini belirtti. BleepingComputer kaynakları ise bu olayda kullanılan alan adının reliaquest.claims olduğunu tespit etti.
Uygulamalara Geçiş Olmadan Geçici Erişim
Hedef alınan çalışanlardan biri kimlik bilgilerini sahte SSO sayfasına girmeyi başardı ve telefondaki çok faktörlü kimlik doğrulama bildirimini de onayladı. Bunun sonucunda saldırgana ReliaQuest’in kimlik panosuna geçici, yalnızca okuma erişimi verildi. Saldırganın sesli kimlik avı aramaları sırasında güvenlik ekibinden gerçek bir çalışanın adını kullandığı görülüyor.
Ancak erişim daha geniş bir ihlale dönüşmedi. Şirket, cihaz güveni kontrollerinin kimlik panosu üzerinden uygulamalara yönelik sonraki erişim girişimlerini engellediğini ve saldırganın bu uygulamaları kullanmayı denediğinde reddedilmeye devam ettiğini söyledi. ReliaQuest’e göre uygulamalarının veya sistemlerinin hiçbirine erişilmedi ve müşteri verileri etkilenmedi.
Şirket saldırganın oturumlarını sonlandırdı, açığa çıkan parolayı iptal etti ve tüm kimlik doğrulama belirteçlerini sıfırladı. Ayrıca 21 Ağustos’tan bu yana kontrol uygulamalarının, cihaz güveninin ve ağ içinden erişimin doğruluğunu inceledi. Şirket, soruşturmanın başka hesaplara, uygulamalara veya verilere erişildiğine ya da saldırganın sistemleri içinde kalıcılık sağlayan bir yöntem oluşturduğuna dair kanıt bulmadığını söyledi.
Bu Olay Uygulamada Neyi Gösteriyor?
Olay, kimlik avının başarılı olması, kimlik bilgilerinin çalınması ve MFA isteğinin onaylanmasının saldırgana kurum kaynaklarına otomatik olarak erişim yeteneği vermediğini gösteriyor. Bu vakada, sonraki bir kontrol katmanı, güven gereksinimlerini karşılamayan bir cihazdan veya bağlamdan gelen girişimleri durdurdu. Bu değerlendirme, ReliaQuest’in açıkladığı olay akışına dayanmaktadır ve ihlali yalnızca çok faktörlü kimlik doğrulamanın önlediğine dair kanıt teşkil etmez.
ShinyHunters, bir ReliaQuest çalışanına ait Okta SSO hesabının ele geçirildiğini kanıtladığını söylediği ekran görüntüleri yayımladı ve ardından bu görüntüleri kendi veri sızıntısı sitesine ekledi. Grup, bir paylaşımında ReliaQuest’in kendisiyle ilgili önceki raporlarına değindi. Ayrıca BleepingComputer’a erişiminin yalnızca okuma yetkisiyle sınırlı olduğunu ve uygulamalara, sistemlere veya müşteri verilerine ulaşmadığını söyledi. Bununla birlikte ReliaQuest, saldırıyı gerçekleştiren tarafın ShinyHunters olduğunu ayrıca doğrulamadı. Bu nedenle olayın gruba atfedilmesi, mevcut bilgiler ışığında kesinlik kazanmamış bir iddia olarak kalıyor.