Один успешный телефонный звонок помог хакерам проникнуть во внутреннюю сеть ИБ-компании.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Сотрудник компании ReliaQuest попался на тщательно подготовленную подделку страницы входа, после чего злоумышленники получили временный доступ к панели управления учетными записями. Атакующие представились сотрудником службы безопасности и пытались убедить работников компании раскрыть данные для входа.
ReliaQuest сообщила, что злоумышленники звонили нескольким сотрудникам и направляли их на поддельную страницу единого входа (SSO), размещенную через сеть доставки контента. Для обмана использовали похожий домен <strong>reliaquest.claims</strong>, который имитировал официальный сайт компании.
По данным компании, специалисты по безопасности ранее обнаружили кампанию группировки ShinyHunters, в рамках которой злоумышленники регистрировали домены в зоне .claims. Домены создавались по схеме с названием целевой организации и использовались для подделки страниц поддержки и ИТ-служб.
Один из сотрудников ReliaQuest ввел учетные данные на фальшивом сайте и подтвердил запрос многофакторной аутентификации . После этого злоумышленники получили временный доступ только для просмотра панели управления идентификацией компании.
В компании заявили, что дополнительные механизмы защиты устройств заблокировали попытки перейти из панели управления к внутренним приложениям. По данным ReliaQuest, злоумышленники не получили доступ к корпоративным системам и данным клиентов.
Когда компания обнаружила инцидент, она завершила активные сессии злоумышленников, отозвала скомпрометированный пароль и сбросила все связанные токены аутентификации. Проверив системы, специалисты не выявили признаков доступа к другим учетным записям, приложениям или попыток закрепиться внутри инфраструктуры.
Позже группировка ShinyHunters заявила о причастности к атаке и опубликовала на своем ресурсе для вымогательства скриншоты, которые должны были подтвердить доступ к учетной записи Okta сотрудника ReliaQuest. При этом сами злоумышленники также утверждали, что получили только доступ для просмотра и не смогли добраться до приложений или данных.
Компания ReliaQuest пока не подтвердила связь между атакой социальной инженерии и действиями ShinyHunters. Инцидент показывает, что даже организации с развитой защитой остаются целью атак, где злоумышленники комбинируют поддельные сайты, телефонные звонки и попытки обойти многофакторную аутентификацию.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Сотрудник компании ReliaQuest попался на тщательно подготовленную подделку страницы входа, после чего злоумышленники получили временный доступ к панели управления учетными записями. Атакующие представились сотрудником службы безопасности и пытались убедить работников компании раскрыть данные для входа.
ReliaQuest сообщила, что злоумышленники звонили нескольким сотрудникам и направляли их на поддельную страницу единого входа (SSO), размещенную через сеть доставки контента. Для обмана использовали похожий домен <strong>reliaquest.claims</strong>, который имитировал официальный сайт компании.
По данным компании, специалисты по безопасности ранее обнаружили кампанию группировки ShinyHunters, в рамках которой злоумышленники регистрировали домены в зоне .claims. Домены создавались по схеме с названием целевой организации и использовались для подделки страниц поддержки и ИТ-служб.
Один из сотрудников ReliaQuest ввел учетные данные на фальшивом сайте и подтвердил запрос многофакторной аутентификации . После этого злоумышленники получили временный доступ только для просмотра панели управления идентификацией компании.
В компании заявили, что дополнительные механизмы защиты устройств заблокировали попытки перейти из панели управления к внутренним приложениям. По данным ReliaQuest, злоумышленники не получили доступ к корпоративным системам и данным клиентов.
Когда компания обнаружила инцидент, она завершила активные сессии злоумышленников, отозвала скомпрометированный пароль и сбросила все связанные токены аутентификации. Проверив системы, специалисты не выявили признаков доступа к другим учетным записям, приложениям или попыток закрепиться внутри инфраструктуры.
Позже группировка ShinyHunters заявила о причастности к атаке и опубликовала на своем ресурсе для вымогательства скриншоты, которые должны были подтвердить доступ к учетной записи Okta сотрудника ReliaQuest. При этом сами злоумышленники также утверждали, что получили только доступ для просмотра и не смогли добраться до приложений или данных.
Компания ReliaQuest пока не подтвердила связь между атакой социальной инженерии и действиями ShinyHunters. Инцидент показывает, что даже организации с развитой защитой остаются целью атак, где злоумышленники комбинируют поддельные сайты, телефонные звонки и попытки обойти многофакторную аутентификацию.
- Источник новости
- www.securitylab.ru