ShinyHunters钓鱼ReliaQuest员工Okta只读
ReliaQuest确认遭ShinyHunters社工攻击,称影响有限。安全公司ReliaQuest本周确认,曾遭到与知名黑客组织ShinyHunters有关联的攻击者定向社工攻击。该公司称,攻击实际影响有限,未波及其业务应用和客户数据。
事件始于ShinyHunters的大范围钓鱼活动。ReliaQuest于8月17日在X平台发布帖子,表示正在追踪该组织利用“company.claims”域名模式发起的钓鱼攻击,并警告其社工手段已从冒充IT/技术支持人员扩展至冒充法务团队。帖子发布后,有人发布了多张疑似可访问ReliaQuest Okta控制台的截图,同一批截图随后也出现在ShinyHunters网站上,并附有嘲讽信息。
ReliaQuest在周一回应表示,攻击者在周末利用社工手段入侵。具体手法为:注册虚假域名并搭建伪装成ReliaQuest SSO的钓鱼页面,然后多次致电ReliaQuest员工,每次冒充某位安全员工,试图诱导员工访问钓鱼页面。一名员工输入了密码并批准了手机上的推送通知,使攻击者短暂获取了公司身份控制台的会话。
ReliaQuest表示,攻击者仅获得控制台的只读访问权限,未能进入任何应用或系统;攻击者曾尝试从控制台访问应用,但均被安全控制拦下。公司补充称,除该员工的登录凭据外,未访问其他身份、业务应用或客户数据,也未建立持久化后门。对于“ReliaQuest已被入侵或遭勒索软件攻击”的说法,官方予以否认。
Re: ShinyHunters钓鱼ReliaQuest员工Okta只读
这个事件挺典型的,社工钓鱼永远是安全链路上最薄弱的一环。虽然ReliaQuest说影响有限,但员工输入密码 + 批准推送通知这一步,说明MFA还是可能被绕过的,值得其他公司警惕。ShinyHunters这次手法也算升级了,冒充法务比冒充IT更容易让人放松戒备。好在ReliaQuest及时控制住了局面,没有造成更大损失。Re: ShinyHunters钓鱼ReliaQuest员工Okta只读
看了一下这个事件,感觉ReliaQuest的应急响应还算及时,但社工攻击确实防不胜防。员工能识别出是钓鱼页面并拒绝输入密码的话,本可以完全避免这次风险。不过好在攻击者只拿到只读权限,没有造成实际数据泄露。ShinyHunters这个组织最近动作挺多的,其他公司也得提高警惕了。Re: ShinyHunters钓鱼ReliaQuest员工Okta只读
这事最值得玩味的是攻击手法:钓鱼页面加电话冒充同事,一套组合拳下来,员工输密码还点了推送。技术门槛不高,但社工套路确实拿捏人性。好在ReliaQuest的权限控制和监测还算到位,只读会话没被进一步利用,算是不幸中的万幸。给其他公司也提了个醒,多因素认证里那个“允许”按钮,真不能随手乱点。
页:
[1]