Один звонок опозорил ИБ-гиганта: вымогатели ShinyHunters вскрыли панель компании ReliaQuest

leer en español

6863
Один звонок опозорил ИБ-гиганта: вымогатели ShinyHunters вскрыли панель компании ReliaQuest

Один успешный телефонный звонок помог хакерам проникнуть во внутреннюю сеть ИБ-компании.

image

Группировка ShinyHunters, за которой ReliaQuest месяцами следила и подробно разбирала её методы, решила поменяться с компанией ролями: злоумышленники атаковали сотрудников самой ReliaQuest и сумели получить доступ к учётной записи одного из них. Судя по сообщению ShinyHunters на сайте утечек, нападение стало демонстративным ответом на публикации компании о деятельности группировки.

Инцидент произошёл 22 августа. Как сообщила ReliaQuest, злоумышленники зарегистрировали домен, похожий на настоящий адрес компании, и разместили там поддельную страницу единого входа SSO за сетью доставки контента. Для обмана использовали похожий домен reliaquest.claims, который имитировал официальный сайт компании. Затем атакующие начали звонить нескольким сотрудникам ReliaQuest, представляясь реальным сотрудником службы безопасности и называя его имя.

Один из работников поверил звонившему, открыл фальшивую страницу, ввёл пароль и подтвердил push-запрос многофакторной аутентификации на телефоне. В результате злоумышленник получил действующий сеанс в панели управления системой идентификации ReliaQuest. Доступ позволял просматривать информацию, но не давал возможности работать с корпоративными приложениями.

Атакующий попытался перейти из панели в другие сервисы, однако защитные механизмы ReliaQuest начали блокировать запросы. Компания проверяет устройства, поэтому неизвестный компьютер не смог открыть корпоративные системы даже после того, как пользователь успешно авторизовался. Служба безопасности завершила активные сеансы злоумышленника, аннулировала скомпрометированный пароль и сбросила все средства аутентификации пострадавшего сотрудника.

Последующая проверка не обнаружила доступа к другим учётным записям, корпоративным приложениям или данным клиентов. Злоумышленнику также не удалось закрепиться в инфраструктуре. ReliaQuest отдельно заявила, что сообщения о полноценной компрометации компании или атаке с применением шифровальщика не соответствуют действительности. Фактически ShinyHunters удалось скомпрометировать одну учётную запись и ненадолго открыть панель идентификации в режиме просмотра.

Особую иронию инциденту придаёт история отношений сторон. ReliaQuest неоднократно публиковала материалы о ShinyHunters и ещё в феврале подробно описала, как злоумышленники звонят сотрудникам компаний под видом службы поддержки, направляют жертв на поддельные страницы SSO и Okta, перехватывают учётные данные и сеансы аутентификации, а затем пытаются перейти к облачным сервисам. Именно такой сценарий спустя несколько месяцев ShinyHunters применила против самой ReliaQuest.

В апрельском отчёте компания снова уделила группировке отдельное внимание. По данным ReliaQuest, ShinyHunters активно использовала телефонную социальную инженерию, подменяла службы ИТ-поддержки и создавала фишинговые страницы, чтобы красть SSO-сеансы. К тому моменту специалисты связали с подобной активностью около 500 доменов. Получив действующий сеанс, преступники обычно стараются открыть Salesforce, SharePoint и другие SaaS-сервисы, где можно быстро похитить большие объёмы корпоративной информации без установки вредоносного ПО.

Незадолго до нападения ReliaQuest также предупреждала о новой инфраструктуре ShinyHunters с доменами в зоне .claims, которые имитировали службы поддержки и ИТ-отделы конкретных компаний. После атаки группировка опубликовала доказательства доступа к учётной записи ReliaQuest и язвительно напомнила компании о прежних отчётах про ShinyHunters. Тем самым злоумышленники попытались представить инцидент как ответ тем, кто следил за их операциями и публично разбирал применяемые методы.

Однако собственная техника ShinyHunters сработала лишь наполовину. Социальная инженерия помогла обмануть сотрудника, похитить пароль и пройти MFA, но одного корректно авторизованного пользователя оказалось недостаточно для доступа к корпоративным ресурсам. ReliaQuest рассматривает случай как пример того, почему нельзя ограничиваться многофакторной аутентификацией: дополнительные ограничения для устройств и сеансов способны остановить атаку уже после успешного фишинга.