Health-ISAC, een organisatie voor het delen van cybersecurityinformatie binnen de zorgsector, waarschuwt voor een toename van succesvolle aanvallen door de criminele groep ShinyHunters. Deze groep richt zich op datadiefstal via supply chain- en identiteitsaanvallen, waarbij ze cloudgebaseerde SaaS- en opslagplatformen compromitteren.

De afgelopen twee jaar heeft ShinyHunters zich vooral onderscheiden door talrijke supply chain-aanvallen op derde partijen die integraties verzorgen. Hierdoor verkrijgen zij toegang tot OAuth-tokens die worden gebruikt voor koppelingen met SaaS-diensten zoals Salesforce en Snowflake. Daarnaast zijn zij berucht om hun identiteitsaanvallen, waarbij medewerkers via social engineering-methoden zoals vishing en phishing worden misleid om toegang te krijgen tot bedrijfsaccounts met single sign-on (SSO).

Na het verkrijgen van toegang tot een account loggen de aanvallers in op het SSO-dashboard van organisaties, bijvoorbeeld via Okta, Microsoft Entra of Google SSO. Dit dashboard fungeert als een centraal overzicht van alle SaaS-applicaties waar de gebruiker rechten voor heeft, waaronder Salesforce, Microsoft 365, SharePoint, DocuSign, Slack, Atlassian, Dropbox en Google Drive. Voor de aanvallers is dit een springplank om vanuit één gecompromitteerd account toegang te krijgen tot diverse cloudservices en grote hoeveelheden data te stelen.

Volgens een advies van 24 juli begint de aanvalsketen vaak met vishing, waarbij medewerkers of helpdeskmedewerkers worden gemanipuleerd om wachtwoorden te resetten, multi-factor authenticatie (MFA) aan te passen of nieuwe apparaten te registreren. ShinyHunters gebruikt hiervoor speciaal ontwikkelde phishingkits die live interactie via telefoongesprekken mogelijk maken, waarbij authenticatiedialogen realtime kunnen worden aangepast.

Na het compromitteren van een account gebruiken de aanvallers deze om snel data te stelen uit de gekoppelde SaaS-platformen, die vervolgens kunnen worden ingezet voor afpersing. Health-ISAC benadrukt dat SSO het controlepunt is en dat ShinyHunters hun impact creëren door grootschalige datadiefstal in de cloud. Hoewel niet alle claims van datadiefstal zijn geverifieerd, adviseert de organisatie om vooral te letten op het patroon van gecompromitteerde SSO-identiteiten die toegang geven tot clouddata.

De belangrijkste verdedigingsmaatregel is het doorbreken van de keten tussen de initiële vishing-aanroep en het overnemen van een SSO-account. Organisaties worden geadviseerd om voor wachtwoordresets, MFA-wijzigingen en apparaatregistraties altijd out-of-band verificatie te eisen, bijvoorbeeld door gebruikers terug te bellen op een eerder geverifieerd nummer en goedkeuring van een manager te vereisen voor accounts met verhoogde rechten. Daarnaast wordt een 'no same-call'-beleid aanbevolen, waarbij resets niet tijdens hetzelfde inkomende gesprek worden uitgevoerd maar via een supportticket en verificatieproces.