Cybersecuritybedrijf ReliaQuest is zelf doelwit geworden van een social-engineeringaanval door ShinyHunters. Een medewerker gaf daarbij zijn inloggegevens prijs en bevestigde een MFA-verzoek. De aanvallers kregen toegang tot het identiteitsdashboard, maar aanvullende beveiligingsmaatregelen voorkwamen dat zij bedrijfsapplicaties of klantgegevens bereikten.
De aanval begon met telefoontjes naar verschillende medewerkers, reconstrueert BleepingComputer. De aanvallers deden zich voor als leden van het beveiligingsteam van ReliaQuest en probeerden hun slachtoffers naar een nagemaakte SSO-pagina te lokken. Daarvoor gebruikten ze een domein dat sterk op dat van het bedrijf leek.
Eén medewerker volgde de instructies en voerde zijn gegevens in op de valse inlogpagina. Vervolgens accepteerde diegene ook een MFA-pushmelding. Daarmee beschikten de aanvallers over voldoende geldige authenticatiegegevens om toegang te krijgen tot het identity-dashboard van de medewerker.
Daar bleek een volgende beveiligingslaag effectief. Volgens ReliaQuest was de verkregen toegang beperkt tot alleen-lezen. Pogingen om vanuit het dashboard andere applicaties te openen werden tegengehouden door controles die nagaan of een apparaat wordt vertrouwd.
ReliaQuest beëindigde de actieve sessies, maakte het buitgemaakte wachtwoord ongeldig en reset de authenticatietokens. Onderzoek naar activiteit sinds 21 augustus leverde volgens het bedrijf geen aanwijzingen op dat andere accounts of applicaties waren bereikt. Ook zou geen sprake zijn geweest van toegang tot klantgegevens of van het achterlaten van een permanente toegangsmogelijkheid.
Het incident laat daarmee zien dat MFA niet noodzakelijk voldoende bescherming biedt tegen gerichte social engineering. Wanneer een gebruiker zelf een frauduleus authenticatieverzoek goedkeurt, kunnen aanvullende controles op het gebruikte apparaat voorkomen dat gestolen credentials direct toegang geven tot achterliggende systemen.
ShinyHunters claimt aanval
De aanval wordt opgeëist door ShinyHunters. De afpersingsgroep publiceerde screenshots waaruit toegang tot een Okta-account van ReliaQuest zou blijken. Opvallend is dat de aanvallers tegenover BleepingComputer zelf bevestigen dat ze niet verder kwamen dan beperkte toegang tot het account.
ReliaQuest had kort daarvoor juist gewaarschuwd voor een campagne van ShinyHunters. Daarbij worden domeinen geregistreerd die bestaan uit een bedrijfsnaam of afkorting in combinatie met het .claims-top-leveldomein. De sites worden gebruikt om helpdesks en IT-afdelingen na te bootsen. Bij de aanval op ReliaQuest werd volgens bronnen van BleepingComputer het domein reliaquest.claims ingezet.
De aanvallers zouden tijdens de telefoongesprekken bovendien de naam van een echte securitymedewerker hebben gebruikt. Daarmee combineerden ze een geloofwaardig domein, telefonische social engineering en misbruik van MFA om de identiteit van een medewerker over te nemen.
Hoewel ShinyHunters bewijs van de toegang op zijn eigen platform plaatste, lijkt de poging tot daadwerkelijke datadiefstal te zijn mislukt. Zowel ReliaQuest als de aanvallers stellen dat geen bedrijfsapplicaties, interne data of klantgegevens zijn bereikt.