Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

ReliaQuest потврди неуспешен напад за кражба на податоци по пробивот поврзан со ShinyHunters

Компанијата за сајбер-безбедност ReliaQuest потврди дека еден од нејзините вработени бил цел на напад со социјален инженеринг, откако хакери се претставувале како член на безбедносниот тим.

Во соопштение објавено во текот на викендот, ReliaQuest наведе дека напаѓач се јавил на повеќе вработени и се обидел да ги измами да пристапат до „лажна ReliaQuest single sign-on (SSO) страница поставена зад content delivery network“.

Минатата недела, тимот за истражување на закани на ReliaQuest објави во сега избришана објава дека изнудачката група ShinyHunters регистрирала .claims домени со цел да ги имитира службите за помош и ИТ тимовите на компаниите.

„ReliaQuest следи широко распространета кампања на ShinyHunters која користи домени според шемата company[.]claims. Овие домени го содржат името или кратенката на целната организација под TLD наставката .claims“, стоело во објавата на компанијата на X.

Вчера, новокреирана X сметка, за која се верува дека е поврзана со напаѓачите, одговорила на објавата со порака „Who’s hunting who?“ („Кој кого лови?“) и споделила снимки од екранот кои изгледале како да прикажуваат компромитирана Okta SSO сметка на вработен во ReliaQuest.

Набргу потоа, ShinyHunters ги објавиле истите снимки од екранот во нов запис на нивната веб-страница за објавување украдени податоци.

И објавата на ReliaQuest и објавата на наводниот напаѓач подоцна биле отстранети од X.

Според компанијата, напаѓачот ја хостирал фишинг-страницата на „lookalike domain“ (домен што изгледа како легитимниот домен). BleepingComputer од свои извори дознал дека станувало збор за доменот reliaquest.claims, а при телефонските измами (vishing) напаѓачот го користел името на вистински вработен во безбедносниот тим.

Еден од таргетираните вработени наседнал на измамата, ги внел своите кориснички податоци на лажната SSO страница и одобрил MFA push известување. Со тоа, напаѓачот привремено добил пристап само за прегледување (view-only) до контролниот панел за идентитети на ReliaQuest.

Сепак, според компанијата, механизмите за доверба на уредот (device trust) успешно ги блокирале последователните обиди за пристап до апликациите преку контролниот панел.

„Обемот на пристапот беше ограничен само на прегледување. Ниту една ReliaQuest апликација или систем не биле пристапени, а до податоците на клиентите никогаш не било пристапено.“

„Напаѓачот продолжи со обиди за пристап до овие апликации преку контролниот панел, но тие постојано беа одбивани поради поставените безбедносни контроли.“

Компанијата за сајбер-безбедност соопшти дека ги прекинала сесиите на напаѓачот, ја поништила компромитираната лозинка и ги ресетирала сите токени за автентикација.

Последователната истрага не пронашла докази за пристап до други кориснички сметки, апликации или податоци, ниту знаци дека напаѓачот воспоставил постојан пристап (persistence) во системите на ReliaQuest.

Компанијата ги проверила своите контроли за безбедност, device trust и пристап од мрежата од 21 август, но не идентификувала сомнителна активност.

ShinyHunters го презема нападот

Соопштението на ReliaQuest доаѓа кратко време откако озлогласената група за изнуда на податоци „ShinyHunters“ тврдеше дека извршила напад врз компанијата.

Во нова објава на својот портал за изнуда, ShinyHunters се повикува на претходните извештаи на ReliaQuest за оваа група за закани и наведува:

„Овојпат објавата е за вас, а не за нас.“

ReliaQuest објавен на страницата за изнуда на ShinyHunters

Напаѓачите објавиле докази за пристап, покажувајќи дека успешно компромитирале Okta SSO сметка на ReliaQuest.

Побаравме од ReliaQuest информација дали објавениот инцидент е поврзан со ShinyHunters, но засега не добивме дополнителни детали.

Сепак, ShinyHunters му изјавиле на BleepingComputer дека нивниот пристап бил ограничен само на прегледување (view-only) и дека не опфатил никакви апликации, системи или податоци на клиенти.

„Не беше пристапено до дополнителни идентитети, не беа достигнати деловни апликации, не беше пристапено до податоци на клиенти или до податоци на ReliaQuest, освен корисничките податоци за најава на еден корисник, и не беше воспоставен траен пристап (persistence),“ изјавил напаѓачот за нас.

Извори:

  • Bleeping Computer – ReliaQuest confirms failed data-theft attack after ShinyHunters breach Bleeping Computer