A empresa de cibersegurança ReliaQuest confirmou que um de seus funcionários foi alvo de um ataque de engenharia social depois que hackers se passaram por um integrante da equipe de segurança.
Em nota divulgada no fim de semana, a ReliaQuest informou que o atacante ligou para vários funcionários e tentou induzi-los a acessar “uma página falsa de login único da ReliaQuest, SSO, hospedada atrás de uma rede de distribuição de conteúdo”.
Na semana passada, a equipe de Threat Research da ReliaQuest havia compartilhado em uma publicação já apagada que o grupo de extorsão ShinyHunters estava registrando domínios .claims para se passar por centrais de ajuda e equipes de TI de empresas.
“A ReliaQuest está monitorando uma campanha ampla do ShinyHunters usando domínios que seguem o padrão company[.]claims. Esses domínios incorporam o nome ou a sigla da organização-alvo sob o TLD .claims”, dizia a publicação da empresa no X.
Ontem, uma conta recém-criada no X, que se acreditava estar ligada aos threat actors, respondeu à postagem com a frase “Quem caça quem?”, além de compartilhar capturas de tela que pareciam mostrar uma conta SSO da Okta comprometida de um funcionário da ReliaQuest.
Pouco depois, o ShinyHunters publicou as mesmas imagens em uma nova entrada em seu site de vazamento de dados. As publicações da ReliaQuest e do suposto threat actor foram removidas do X posteriormente.
Segundo a empresa, o threat actor hospedou a página de phishing em um “domínio semelhante”, identificado pelos investigadores como reliaquest.claims, e usou o nome de um funcionário real da área de segurança durante as tentativas de vishing.
Um dos funcionários abordados caiu no golpe, inseriu suas credenciais na página falsa de SSO e aprovou uma notificação de MFA, concedendo ao atacante acesso temporário e apenas para visualização ao painel de identidade da ReliaQuest.
No entanto, controles de confiança do dispositivo impediram com sucesso novas tentativas de acessar aplicações por meio do painel, segundo a empresa.
“O nível de acesso era apenas para visualização. Nenhuma aplicação ou sistema da ReliaQuest foi acessado, e nenhum dado de cliente foi tocado em momento algum”, afirmou a ReliaQuest.
“O threat actor continuou tentando acessar essas aplicações a partir do painel, mas foi consistentemente bloqueado pelos controles de segurança em vigor.”
A empresa de cibersegurança disse ter encerrado as sessões do atacante, revogado a senha exposta e redefinido todos os tokens de autenticação.
A investigação subsequente não encontrou evidências de acesso a outras contas, aplicativos ou dados, nem sinais de que o ator tenha estabelecido persistência nos sistemas da ReliaQuest.
A companhia também auditou a fidelidade dos controles, a confiança do dispositivo e os acessos na rede desde 21 de agosto e não identificou nenhuma atividade suspeita.
A declaração da ReliaQuest foi divulgada pouco depois de o infame grupo de extorsão de dados ShinyHunters reivindicar um ataque contra a empresa.
Em uma nova publicação em seu portal de extorsão, o ShinyHunters faz referência à cobertura anterior da ReliaQuest sobre o grupo e diz: “desta vez a postagem é sobre você, não sobre nós”.
Os threat actors divulgaram evidências de acesso, mostrando que conseguiram comprometer a conta SSO da Okta de um funcionário da ReliaQuest.
Segundo o BleepingComputer, a ReliaQuest foi questionada sobre a possibilidade de o incidente divulgado estar ligado ao ShinyHunters, mas não havia fornecido informações adicionais até o momento da publicação.
No entanto, o ShinyHunters disse aos entrevistadores que o acesso obtido era apenas para visualização e não chegou a nenhuma aplicação, sistema ou dado de cliente.
“Nenhuma identidade adicional foi acessada, nenhuma aplicação corporativa foi alcançada, nenhum dado de cliente ou da ReliaQuest foi acessado além das credenciais de login do usuário, e nenhuma persistência foi estabelecida”, afirmou o threat actor.
Publicidade
Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...