Cybersecuritybedrijf ReliaQuest heeft bevestigd dat een van haar medewerkers het doelwit was van een social engineering-aanval waarbij hackers zich voordeden als lid van het beveiligingsteam. De aanvaller belde meerdere medewerkers en probeerde hen te misleiden om in te loggen op een valse ReliaQuest single sign-on (SSO) pagina die achter een content delivery network was geplaatst.
Vorige week meldde het Threat Research-team van ReliaQuest in een inmiddels verwijderde post dat de ShinyHunters-extortiegroep .claims-domeinen registreerde om zich voor te doen als helpdesks en IT-teams van bedrijven. Volgens ReliaQuest volgden deze domeinen het patroon bedrijf.claims en gebruikten ze de naam of afkorting van de doelorganisatie onder het .claims-topniveau-domein.
Een nieuw aangemaakt X-account, vermoedelijk gelinkt aan de dreigingsactoren, reageerde op de melding met de vraag "Who's hunting who?" en deelde screenshots van wat leek op een gecompromitteerd Okta SSO-account van een ReliaQuest-medewerker. Kort daarna publiceerde ShinyHunters dezelfde screenshots op hun dataleksite. Beide berichten werden later verwijderd.
De aanvaller hostte de phishingpagina op een lookalike-domein, reliaquest.claims, en gebruikte de naam van een echte beveiligingsmedewerker tijdens de vishing-pogingen. Een medewerker trapte in de truc, gaf zijn inloggegevens op de nep-SSO-pagina in en keurde een MFA-pushmelding goed, waardoor de aanvaller tijdelijke, alleen-lezen toegang kreeg tot het identiteitsdashboard van ReliaQuest. Verdere pogingen om via het dashboard applicaties te benaderen werden echter geblokkeerd door device-trust controles.
ReliaQuest benadrukt dat de toegang beperkt bleef tot alleen-lezen en dat geen applicaties, systemen of klantgegevens werden benaderd. De sessies van de aanvaller werden beëindigd, het blootgestelde wachtwoord ingetrokken en alle authenticatietokens gereset. Onderzoek toonde geen aanwijzingen voor toegang tot andere accounts, applicaties of data, noch dat de aanvaller zich permanent op de systemen had gevestigd. Sinds 21 augustus zijn er geen verdachte activiteiten geconstateerd na een audit van de beveiligingsmaatregelen.
De befaamde datalekgroep ShinyHunters claimde de aanval op ReliaQuest en plaatste bewijs van toegang tot het Okta SSO-account op hun afpersingsportaal. Volgens de groep was de toegang echter alleen-lezen en werd er geen toegang verkregen tot bedrijfsapplicaties, systemen of klantdata. Ook werd er geen persistente toegang opgezet. ReliaQuest zegt dat de aanval geen verdere schade heeft veroorzaakt.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *