Сотрудник компании ReliaQuest попался на тщательно подготовленную подделку страницы входа, после чего злоумышленники получили временный доступ к панели управления учетными записями. Атакующие представились сотрудником службы безопасности и пытались убедить работников компании раскрыть данные для входа.
ReliaQuest сообщила, что злоумышленники звонили нескольким сотрудникам и направляли их на поддельную страницу единого входа (SSO), размещенную через сеть доставки контента. Для обмана использовали похожий домен reliaquest.claims, который имитировал официальный сайт компании.
По данным компании, специалисты по безопасности ранее обнаружили кампанию группировки ShinyHunters, в рамках которой злоумышленники регистрировали домены в зоне .claims. Домены создавались по схеме с названием целевой организации и использовались для подделки страниц поддержки и ИТ-служб.
Один из сотрудников ReliaQuest ввел учетные данные на фальшивом сайте и подтвердил запрос многофакторной аутентификации . После этого злоумышленники получили временный доступ только для просмотра панели управления идентификацией компании.
В компании заявили, что дополнительные механизмы защиты устройств заблокировали попытки перейти из панели управления к внутренним приложениям. По данным ReliaQuest, злоумышленники не получили доступ к корпоративным системам и данным клиентов.
Когда компания обнаружила инцидент, она завершила активные сессии злоумышленников, отозвала скомпрометированный пароль и сбросила все связанные токены аутентификации. Проверив системы, специалисты не выявили признаков доступа к другим учетным записям, приложениям или попыток закрепиться внутри инфраструктуры.
Позже группировка ShinyHunters заявила о причастности к атаке и опубликовала на своем ресурсе для вымогательства скриншоты, которые должны были подтвердить доступ к учетной записи Okta сотрудника ReliaQuest. При этом сами злоумышленники также утверждали, что получили только доступ для просмотра и не смогли добраться до приложений или данных.
Компания ReliaQuest пока не подтвердила связь между атакой социальной инженерии и действиями ShinyHunters. Инцидент показывает, что даже организации с развитой защитой остаются целью атак, где злоумышленники комбинируют поддельные сайты, телефонные звонки и попытки обойти многофакторную аутентификацию.