Преступники преследовали клиентов Okta, чтобы получить доступ администратора к учетным записям.
«За последние несколько недель несколько клиентов Okta в США сообщили о постоянной схеме атак с использованием социальной инженерии против сотрудников службы ИТ-поддержки, когда стратегия звонящего заключалась в том, чтобы убедить сотрудников службы поддержки удалить все факторы многофакторной аутентификации (MFA). ) зарегистрировал у него высокопривилегированных пользователей», — подтвердили в компании в сообщении. запись в блоге.
По его словам, кампания действовала с 29 июля по 19 августа 2023 года.
Перепутались весы
Судя по всему, злоумышленники (назвать имя которых Okta отказалась) уже получили комбинации имени пользователя и пароля целевых учетных записей. Однако, поскольку эти учетные записи были защищены MFA, у злоумышленников не было другого выбора, кроме как попытаться использовать уловки для сброса инструмента.
Если бы злоумышленники добились успеха, у них была бы возможность назначать более высокие привилегии другим учетным записям, сбрасывать аутентификаторы для других людей и даже при необходимости удалять двухфакторную аутентификацию.
Хотя Окта не уточнил, кто стоит за кампанией, СМИ пришли к собственному выводу на основе предоставленной информации. Таким образом, The Hacker News утверждает, что это может быть работа Muddled Libra, группы видов деятельности, которая частично пересекается с такими компаниями, как Scattered Spider и Scatter Swine. Клиент Google отслеживает группу как UNC3944. Свой вывод они основывают на том, что группа использует коммерческий набор для фишинга под названием 0ktapus. Unit 42, с другой стороны, утверждает, что несколько групп используют 0ktapus, а это означает, что нет на 100% уверенности в том, что за кампанией стояла Muddled Libra.
Muddled Libra — это злоумышленник, который, как известно, нацелен на компании в сфере автоматизации программного обеспечения, BPO, телекоммуникаций и технологий. В период с середины 2022 года по начало 2023 года исследователи Unit 42 изучили «более полдюжины» инцидентов, связанных с этим злоумышленником.
Выше: Хакерские новости