De recente reeks datalekken die worden toegeschreven aan het cybercrimecollectief ShinyHunters, waaronder incidenten bij onder meer de Universiteit van Nottingham, DentaQuest, 7-Eleven, Medtronic en Wynn Resorts, bevestigt een belangrijke ontwikkeling in moderne cyberaanvallen. Aanvallers omzeilen steeds vaker traditionele perimeterbeveiliging en richten zich in plaats daarvan op identiteiten, authenticatieworkflows, SaaS-integraties en vertrouwde toegangspaden, in plaats van direct softwarekwetsbaarheden te exploiteren.
In de afgelopen maanden zijn ShinyHunters-campagnes gelinkt aan aanvallen op Salesforce-omgevingen, Snowflake-klanten, SaaS-integraties en identiteitsplatformen zoals Okta. Onderzoekers en incidentresponders zien een terugkerend patroon van gestolen credentials, misbruik van OAuth-tokens, social engineering, vishing en het misbruiken van legitieme toegangsrechten. Dit wijst erop dat identiteit het centrale strijdtoneel is geworden binnen de beveiliging van ondernemingen.
Waar aanvallers vroeger vooral onpatchbare systemen exploiteerden of malware installeerden om persistentie te verkrijgen, loggen moderne, op identiteit gerichte dreigingsactoren zich simpelweg in met gestolen of misbruikte toegangsgegevens. Onderzoeken naar ShinyHunters-campagnes tonen herhaaldelijk het gebruik van credentials verkregen via infostealers, multi-factor authenticatie (MFA) vermoeidheid en vishing, misbruik van SaaS-integraties, OAuth-token misbruik, te ruime permissies in cloudapplicaties, misconfiguraties in identiteits- en gasttoegang, het uitbuiten van derde partijen en impersonatie van helpdesks.
In een eerder dit jaar bekendgemaakte aanval op Salesforce Experience Cloud maakten aanvallers gebruik van te ruime gastgebruikersinstellingen om CRM-data uit publieke portals te halen. Salesforce gaf aan dat het probleem lag bij identiteits- en toegangsconfiguraties en niet bij een kwetsbaarheid in het platform zelf. Ook de aanvallen op Snowflake maakten gebruik van gestolen credentials en derde partij integraties, niet van zwakheden in de infrastructuur van Snowflake. Veel getroffen organisaties hadden geen strikte MFA-afdwinging en onvoldoende zicht op afwijkend authenticatiegedrag. Dit patroon is ook zichtbaar bij aanvallen op SaaS-ecosystemen, analytics-providers en cloudapplicaties. Zodra aanvallers een geldige identiteit of sessietoken bemachtigen, kunnen zij vaak lateraal bewegen en gevoelige data benaderen zonder traditionele beveiligingsmaatregelen te triggeren.
Deze aanvallen leggen een groeiende kloof bloot in veel enterprise security-architecturen. Traditionele beveiligingsmiddelen zoals firewalls, endpointbescherming en op handtekeningen gebaseerde detectie zijn ontworpen om kwaadaardige code of afwijkend netwerkverkeer te herkennen. Identiteitsgebaseerde aanvallen lijken echter vaak legitiem omdat aanvallers gebruikmaken van geldige credentials, goedgekeurde API’s en geautoriseerde applicaties. Voor veel beveiligingssystemen lijkt een gecompromitteerd medewerkersaccount dat Salesforce via een browser benadert niet te onderscheiden van normale bedrijfsactiviteiten. Dit verklaart waarom identiteit het voorkeursaanvalsoppervlak is geworden.
Moderne organisaties opereren in sterk gedistribueerde omgevingen met cloudplatformen, SaaS-applicaties, externe medewerkers, partners en contractors. Elke identiteit, menselijk of machinaal, kan een toegangspoort voor aanvallers vormen. Deze realiteit is bij aanvallers beter bekend dan bij veel organisaties. De verschuiving naar identiteitsgerichte aanvallen vraagt om een aangepaste verdedigingsstrategie. Identity threat detection en risicobeperking zijn cruciale capaciteiten geworden om aanvallen te detecteren en te stoppen die traditionele beveiliging omzeilen. In tegenstelling tot momentopnames van identiteitsverificatie analyseert identity threat detection het volledige patroon van interacties rondom een credential en activiteiten binnen andere systemen.
Voor meer inzicht in hoe moderne aanvallen MFA omzeilen en detectie ontwijken, is er een webinar over moderne datalekken en MFA omzeiling beschikbaar.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *