Новости Звонок от псевдоколлеги. Сотрудник ReliaQuest открыл доступ к учетным записям компании

NewsMaker

I'm just a script
Премиум
29,457
46
8 Ноя 2022
Один успешный телефонный звонок помог хакерам проникнуть во внутреннюю сеть ИБ-компании.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
67uij1v6vqo043oftt9bphnw3r4wkwcy.jpg

<div itemprop="articleBody">Сотрудник компании ReliaQuest попался на тщательно подготовленную подделку страницы входа, после чего злоумышленники получили временный доступ к панели управления учетными записями. Атакующие представились сотрудником службы безопасности и пытались убедить работников компании раскрыть данные для входа.

ReliaQuest сообщила, что злоумышленники звонили нескольким сотрудникам и направляли их на поддельную страницу единого входа (SSO), размещенную через сеть доставки контента. Для обмана использовали похожий домен <strong>reliaquest.claims</strong>, который имитировал официальный сайт компании.

По данным компании, специалисты по безопасности ранее обнаружили кампанию группировки ShinyHunters, в рамках которой злоумышленники регистрировали домены в зоне .claims. Домены создавались по схеме с названием целевой организации и использовались для подделки страниц поддержки и ИТ-служб.

Один из сотрудников ReliaQuest ввел учетные данные на фальшивом сайте и подтвердил запрос многофакторной аутентификации . После этого злоумышленники получили временный доступ только для просмотра панели управления идентификацией компании.

В компании заявили, что дополнительные механизмы защиты устройств заблокировали попытки перейти из панели управления к внутренним приложениям. По данным ReliaQuest, злоумышленники не получили доступ к корпоративным системам и данным клиентов.

Когда компания обнаружила инцидент, она завершила активные сессии злоумышленников, отозвала скомпрометированный пароль и сбросила все связанные токены аутентификации. Проверив системы, специалисты не выявили признаков доступа к другим учетным записям, приложениям или попыток закрепиться внутри инфраструктуры.

Позже группировка ShinyHunters заявила о причастности к атаке и опубликовала на своем ресурсе для вымогательства скриншоты, которые должны были подтвердить доступ к учетной записи Okta сотрудника ReliaQuest. При этом сами злоумышленники также утверждали, что получили только доступ для просмотра и не смогли добраться до приложений или данных.

Компания ReliaQuest пока не подтвердила связь между атакой социальной инженерии и действиями ShinyHunters. Инцидент показывает, что даже организации с развитой защитой остаются целью атак, где злоумышленники комбинируют поддельные сайты, телефонные звонки и попытки обойти многофакторную аутентификацию.
 
Источник новости
www.securitylab.ru

Похожие темы