Загрузка 0
ПОДЕЛИТЬСЯ

Мой блог

Листай вниз

ReliaQuest отразила атаку хакеров ShinyHunters после попытки фишинга

ReliaQuest отразила атаку хакеров ShinyHunters после попытки фишинга

Специалисты компании в сфере информационной безопасности ReliaQuest подтвердили факт успешной социальной инженерии, направленной против одного из сотрудников организации. Сама атака ShinyHunters началась с того, что злоумышленники выдали себя за участников собственной службы безопасности. Согласно официальному заявлению компании, распространенному в минувшие выходные, атакующие совершили серию телефонных звонков нескольким сотрудникам, пытаясь убедить их перейти на фальшивую страницу единого входа (SSO), скрытую за сетью доставки контента.

За неделю до этого исследовательское подразделение ReliaQuest Threat Research опубликовало в социальной сети X сообщение (впоследствии удаленное), в котором предупреждало о действиях вымогательской группировки ShinyHunters. Хакеры регистрировали домены в зоне .claims, чтобы выдавать себя за IT-отделы и службы поддержки предприятий. Как отмечалось в публикации, стратегия злоумышленников строилась на использовании доменных имен вида название_компании.claims, в которых фигурировало наименование или аббревиатура жертвы.

Спустя некоторое время новосозданный аккаунт в X, предположительно связанный с киберпреступниками, ответил на этот пост фразой «Кто за кем охотится?» (Who’s hunting who?), подкрепив ее скриншотами скомпрометированной учетной записи Okta SSO, принадлежавшей сотруднику ReliaQuest. Вскоре те же изображения группировка разместила на своем специализированном сайте утечек. Позже как публикации самой компании, так и посты предполагаемых злоумышленников были удалены из соцсети.

Представители компании уточнили, что фишинговый ресурс был развернут на похожем домене (по данным профильных изданий, речь идет о reliaquest.claims), а во время телефонных звонков с элементами социальной инженерии (вишинга) мошенники использовали имя реального специалиста по безопасности. Один из сотрудников поддался на уловку, ввел свои учетные данные на поддельной странице SSO и подтвердил push-уведомление многофакторной аутентификации (MFA). Это предоставило злоумышленнику временный доступ исключительно в режиме просмотра к панели управления идентификационными данными ReliaQuest.

Отказ систем защиты и заявления группировки после инцидента

Срабатывание средств контроля доверия к устройствам успешно заблокировало любые дальнейшие попытки взломщика проникнуть в рабочие приложения через скомпрометированную панель. В ReliaQuest подчеркивают, что глубина доступа ограничивалась исключительно просмотром. Инфраструктура, внутренние системы и приложения компании не пострадали, а клиентские данные остались в полной безопасности. Злоумышленник предпринимал повторные попытки пробиться к приложениям, однако защитные механизмы неизменно пресекали эти действия.

Сразу после инцидента сотрудники кибербезопасности прервали активные сеансы нарушителя, аннулировали скомпрометированный пароль и выполнили полный сброс токенов аутентификации. Проведенное расследование не выявило следов компрометации других учетных записей, программ или массивов данных, равно как и попыток закрепиться в корпоративной сети. Эксперты провели полный аудит механизмов контроля, проверки доверия к устройствам и сетевого доступа, начиная с 21 августа, и не зафиксировали никакой подозрительной активности.

Упоминание компании в отчете хакерской группировки ShinyHunters
Компания ReliaQuest на портале вымогателей ShinyHunters

Заявление компании последовало вскоре после того, как известное объединение кибервымогателей публично взяло на себя ответственность за инцидент. На своем портале утечек группировка опубликовала отсылку к предыдущим материалам самой ReliaQuest, сопроводив ее комментарием: «На этот раз пост о вас, а не о нас». Хакеры выложили доказательства первоначального проникновения в аккаунт Okta SSO. Примечательно, что в комментариях профильным изданиям сами злоумышленники подтвердили ограниченный характер своего доступа, признав, что он не затронул бизнес-приложения, системы или информацию клиентов, а также не привел к закреплению в инфраструктуре.

В аналитических отчетах по безопасности неоднократно отмечалось, что общие показатели предотвращения угроз способны скрывать реальную картину развития событий после первоначального входа. Как только в распоряжении злоумышленников оказываются легитимные учетные данные, эффективность стандартных мер противодействия резко падает. Так, данные масштабных симуляций в производственных средах заказчиков показывают, что при наличии валидных доступов блокируется лишь небольшая часть последующих шагов атакующих, что подчеркивает критическую важность многоуровневой верификации устройств.

Источник: bleepingcomputer.com

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

01.
На платформе MonsterInsights