ReliaQuest відбила спробу крадіжки даних після атаки ShinyHunters

ReliaQuest відбила спробу крадіжки даних після атаки ShinyHunters 1

Компанія з кібербезпеки ReliaQuest підтвердила, що один з її співробітників став ціллю атаки соціальної інженерії, коли зловмисники видали себе за членів команди безпеки.

У заяві, опублікованій на вихідних, ReliaQuest повідомила, що зловмисник телефонував кільком співробітникам і намагався схилити їх до доступу до “фейкової сторінки єдиного входу (SSO) ReliaQuest, розміщеної за мережею доставки контенту”.

Минулого тижня команда Threat Research компанії ReliaQuest повідомила в опублікованому (і пізніше видаленому) дописі, що група здирників ShinyHunters реєструвала домени `.claims`, щоб видавати себе за служби підтримки та IT-команди компаній.

ReliaQuest відбила спробу крадіжки даних після атаки ShinyHunters 2

“ReliaQuest відстежує масштабну кампанію ShinyHunters, яка використовує домени за шаблоном company[.]claims. Ці домени включають назву або абревіатуру цільової організації під доменним ім’ям `.claims`”, — йшлося в дописі компанії в X.

Напередодні новостворений акаунт у X, який, як вважається, пов’язаний зі зловмисниками, відповів на цей допис, написавши “Хто кого вистежує?” і опублікувавши скріншоти, що демонструють, ймовірно, скомпрометований обліковий запис Okta SSO співробітника ReliaQuest.

Невдовзі після цього ShinyHunters опублікували ті ж скріншоти на своєму сайті витоку даних.

Публікації як ReliaQuest, так і передбачуваних зловмисників були згодом видалені з X.

За даними компанії, зловмисник розмістив фішингову сторінку на “схожому домені”, яким, як стало відомо BleepingComputer від джерел, був reliaquest.claims, і використовував ім’я реального співробітника служби безпеки під час спроб телефонного фішингу (vishing).

Один із цільових співробітників піддався на прийом зловмисника, ввів свої облікові дані на фейковій сторінці SSO та підтвердив push-сповіщення багатофакторної автентифікації (MFA), надавши зловмиснику тимчасовий доступ лише для перегляду до інформаційної панелі ідентифікації ReliaQuest.

Однак, за даними компанії, елементи керування довірою до пристроїв успішно заблокували подальші спроби доступу до програм через цю панель.

“Обсяг доступу обмежувався лише переглядом. Доступ до будь-яких програм чи систем ReliaQuest не було отримано, і жодні дані клієнтів не були задіяні”, — заявила ReliaQuest.

“Зловмисник продовжував спроби отримати доступ до цих програм з інформаційної панелі, але йому постійно відмовляли через наявні засоби безпеки”.

Компанія з кібербезпеки повідомила, що вона завершила сесії зловмисника, відкликала скомпрометований пароль і скинула всі токени автентифікації.

Подальше розслідування не виявило жодних доказів доступу до інших облікових записів, програм чи даних, а також жодних ознак того, що зловмисник встановив стійкість у системах ReliaQuest.

Компанія провела аудит своїх контрольних показників, довіри до пристроїв та доступу в мережі з 21 серпня і не виявила жодної підозрілої активності.

ShinyHunters стверджує, що атакувала компанію

Заява ReliaQuest з’явилася невдовзі після того, як відома група здирників ShinyHunters заявила про атаку на компанію.

У новому дописі на своєму порталі здирництва ShinyHunters посилається на попередню звітність ReliaQuest про групу зловмисників, заявляючи: “цього разу допис про вас, а не про нас”.

ReliaQuest відбила спробу крадіжки даних після атаки ShinyHunters 3

Зловмисники опублікували докази доступу, показавши, що вони успішно зламали обліковий запис Okta SSO компанії ReliaQuest.

Ми звернулися до ReliaQuest із запитом, чи пов’язаний розкритий інцидент із ShinyHunters, але поки що не отримали жодної додаткової інформації.

Однак, ShinyHunters повідомили BleepingComputer, що їхній доступ був лише для перегляду і не досяг жодних програм, систем або даних клієнтів.

“Жодних додаткових ідентичностей не було отримано, жодних бізнес-додатків не досягнуто, жодні дані клієнтів чи ReliaQuest, крім облікових даних користувача, не були отримані, і стійкість не була встановлена”, — повідомив нам зловмисник.

ReliaQuest відбила спробу крадіжки даних після атаки ShinyHunters 4

Коли зловмисники отримують дійсні облікові дані, лише 37% їхніх дій блокується

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.

Звіт Blue Report 2026 вимірює захист за техніками на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримайте звіт

Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *