ReliaQuest: вишинг ShinyHunters закончился view-only панелью Okta
Атакующий обзванивал сотрудников и поднял поддельный SSO на reliaquest.claims. Один сотрудник ввёл логин и пароль и подтвердил MFA. Device-trust всё равно закрыл приложения.

24 августа BleepingComputer написал, что ReliaQuest подтвердила неудачную попытку кражи данных после того, как ShinyHunters заявили о взломе. Атакующий обзванивал сотрудников и разместил поддельный SSO на reliaquest.claims. Один сотрудник ввёл учётные данные и подтвердил MFA.
Что известно
- Атакующий вёл вишинг и использовал поддельный SSO на reliaquest.claims.
- Один сотрудник ввёл логин и пароль и подтвердил MFA.
- Доступ ограничился временной view-only панелью идентичности Okta; device-trust блокировал приложения.
- ReliaQuest заявила, что клиентские данные не украдены и закрепления не было.
- ShinyHunters выложили скриншоты Okta и сказали BleepingComputer, что доступ был view-only.
Takeaways
- Подтверждения MFA не хватило, чтобы пройти в приложения при device-trust.
- И компания, и группировка описывают доступ как view-only.
- Фишинговый домен стоял на reliaquest.claims, а не на настоящем SSO компании.
Source: BleepingComputer


