ShinyHunters سراغ خودِ ReliaQuest رفت
خلاصهٔ کاملتر
شرکت امنیتی ReliaQuest تأیید کرده که آخر هفته هدف یه حملهٔ مهندسی اجتماعی از سمت هکرهای وابسته به گروه ShinyHunters بوده، ولی میگه دامنهٔ اثرش محدود مونده. ماجرا از ۱۷ اوت شروع شد؛ همون موقع خود شرکت تو یه پست در X گفت داره یه کمپین فیشینگ گستردهٔ ShinyHunters رو دنبال میکنه، کمپینی که دامنههاش الگوی company.claims داشتن.
تو همون هشدار اومده بود که این گروه تاکتیکهای مهندسی اجتماعیش رو گستردهتر کرده و حالا علاوه بر جا زدن خودش بهجای واحد IT و help desk، خودشو تیم حقوقی هم جا میزنه. جالب اینکه در جواب همون پست، که بعداً پاک شد، یه نفر چند اسکرینشات گذاشت که انگار دسترسی به داشبورد Okta خودِ ReliaQuest رو نشون میداد. همون تصاویر روی سایت ShinyHunters هم منتشر شد، همراه با یه پیام کنایهآمیز به این شرکت امنیتی.
روایت خود شرکت اینه: مهاجمها یه دامنهٔ جعلی ثبت کردن و روش یه صفحهٔ فیشینگ SSO مخصوص ReliaQuest بالا آوردن. بعد به چند نفر از کارمندا زنگ زدن و هر بار خودشونو با اسم یکی از کارمندهای امنیتی جا زدن تا طرف رو به سمت اون صفحه هدایت کنن. یکی از کارمندا رمزشو وارد کرد و نوتیفیکیشن push روی گوشیشو هم تأیید کرد، و همین یه سشن کوتاه روی داشبورد هویتی شرکت رو دست مهاجم داد.
به گفتهٔ ReliaQuest اون دسترسی فقط خواندنی بوده و مهاجم هرچی تلاش کرده از داشبورد وارد اپلیکیشنها بشه، کنترلهای امنیتی جلوشو گرفتن. شرکت میگه هیچ هویت دیگهای لو نرفته، به هیچ اپلیکیشن کاری دسترسی پیدا نشده، هیچ دادهٔ مشتری یا دادهٔ داخلی فراتر از اطلاعات ورود همون کاربر خونده نشده و مهاجم هیچ persistenceای جا نذاشته. ادعاهایی که میگفتن این شرکت قربانی باجافزار شده رو هم رد کرده.
نکتهٔ عملی این ماجرا اینه که MFA بهتنهایی سپر کاملی نیست: وقتی کاربر روی صفحهٔ جعلی رمز میزنه و بعد push رو هم تأیید میکنه، عامل دوم هم عملاً تحویل مهاجم شده. همونطور که این حادثه نشون میده، حلقهٔ ضعیف تماس تلفنیه که خودشو همکار جا میزنه، نه لزوماً خودِ سیستم ورود.
نکات کلیدی:
- حمله آخر هفته اتفاق افتاد و به هکرهای وابسته به ShinyHunters نسبت داده شده
- کمپین فیشینگ با دامنههایی به الگوی company.claims بود و ۱۷ اوت گزارش شد
- زنجیرهٔ حمله: دامنهٔ جعلی، صفحهٔ SSO تقلبی و تماس تلفنی با جعل هویت کارمند امنیتی
- یه کارمند رمز رو وارد و push رو تأیید کرد؛ نتیجه یه سشن کوتاه روی داشبورد Okta
- ادعای شرکت: دسترسی فقط خواندنی، بدون ورود به اپلیکیشنها، بدون دادهٔ مشتری و بدون persistence
- تاکتیک تازهٔ گروه: جعل هویت تیم حقوقی در کنار IT و help desk




