Хакеры из ShinyHunters высмеяли ИБ-компанию ReliaQuest после взлома её сети через социальную инженерию

изображение: grok
Сотрудник компании ReliaQuest передал пароль и подтвердил запрос многофакторной аутентификации после разговора с человеком, назвавшимся сотрудником службы безопасности. Злоумышленники из группировки ShinyHunters получили кратковременный доступ к панели идентификации Okta, но не смогли проникнуть в рабочие приложения и данные клиентов. Компания и хакеры разошлись в оценке масштаба произошедшего 22 августа 2026 года.
Атакующие заранее зарегистрировали домен, похожий на корпоративный, и разместили на нём копию страницы единого входа. Затем они обзванивали сотрудников ReliaQuest, называя себя конкретными специалистами внутренней службы безопасности, и убеждали перейти по ссылке для повторной авторизации. Схема строилась на доверии к знакомому голосу и точному имени, а не на технических уязвимостях и состояла из нескольких шагов:
- зарегистрировали домен-двойник в зоне, похожей на легитимную;
- создали копию страницы единого входа Okta;
- звонили сотрудникам, представляясь коллегами из службы безопасности;
- получили пароль и подтверждение push-уведомления от одного человека.
Один из сотрудников ввёл пароль на поддельной странице, а затем одобрил уведомление MFA на смартфоне. После этого атакующие получили временный доступ к панели идентификации компании и могли просматривать часть данных внутри неё.
Стоит обратить внимание, что злоумышленникам не пришлось обходить MFA техническими средствами, сотрудник подтвердил вход самостоятельно после разговора с человеком, который знал его имя и точно описывал структуру отдела.
В ReliaQuest заявили, что доступ атакующих оказался ограниченным. Рабочие приложения компании были недоступны, потому что открываются только с доверенных устройств, а отдельная система авторизации заблокировала попытки продвинуться дальше панели идентификации. В компании перечислили, что осталось недоступным для атакующих:
- доступ к рабочим приложениям ReliaQuest;
- данные клиентов компании;
- остальные учётные записи сотрудников;
- признаки применения вымогательского программного обеспечения.
ShinyHunters описали произошедшее иначе. На связанном с группировкой сайте утечек появились скриншоты, которые продемонстрировали, по утверждению публикации, доступ к учётной записи ReliaQuest в Okta.
Ещё 17 августа исследовательское подразделение ReliaQuest Threat Research предупредило о кампании ShinyHunters, в рамках которой злоумышленники регистрировали домены с названиями компаний в зоне .claims. Специалисты сообщили, что группировка расширяет арсенал социальной инженерии и выдаёт себя за юристов, сотрудников поддержки и IT-отдела.
Аккаунт @odysseusgroup ответил на публикацию скриншотами и фразой «кто на кого охотится», позднее сообщения были удалены. По данным SOCRadar, 23 августа на сайте утечек появилась публикация с упоминанием ReliaQuest, и в тот же день компания сама рассказала об инциденте.
Подобные схемы обзвона от имени безопасности уже фиксировались и против российских компаний, где злоумышленники также представляются сотрудниками IT-поддержки или банков. Разница часто лишь в языке звонка, а не в самой механике обмана.
После обнаружения атаки ReliaQuest предприняла несколько мер:
- завершила сессию злоумышленников в панели идентификации;
- сменила пароль скомпрометированной учётной записи;
- сбросила все привязанные факторы MFA;
- ограничила вход в системы только доверенными устройствами.
Подтверждённая часть инцидента выглядит скромнее заявлений хакеров. Атакующие получили учётные данные одного человека и короткий доступ к системе идентификации, тогда как независимого подтверждения полного взлома инфраструктуры пока нет.
Уточняется, что в компании признали доказанным лишь ограниченный эпизод, а заявления ShinyHunters о более серьёзном проникновении пока не нашли отдельного технического подтверждения.
Случай также показывает слабое место так называемых push-уведомлений MFA. Атака строится на усталости от подтверждений, когда пользователь получает запрос и одобряет его почти автоматически, если разговор с «коллегой» прошёл убедительно.
Современная защита от такой усталости обычно строится шире одного пароля и кода:
- проверка состояния и репутации устройства при каждом входе;
- анализ геолокации и типичного поведения пользователя;
- ограничение прав учётной записи сразу после подтверждения входа;
- автоматическое оповещение службы безопасности о подозрительных попытках.
Один украденный пароль и подтверждённая MFA-сессия оказались достаточны для входа в систему идентификации, но не для доступа к остальной инфраструктуре ReliaQuest. Изоляция приложений от системы авторизации превратила потенциально серьёзный взлом в короткий эпизод с ограниченными последствиями, а разделение систем снижает цену одной ошибки сотрудника независимо от страны и языка звонка.
Ранее сообщалось, что группировка ShinyHunters заявила о компрометации серверов Oracle PeopleSoft более чем в 100 организациях по всему миру, затронув облачные и локальные развертывания платформы. Первым об инциденте сообщило издание BleepingComputer. Пострадавшие компании уже начали получать требования выкупа от атакующих.
Эксперты CISOCLUB отметили, что инцидент ReliaQuest стал показательным примером того, как разделение систем идентификации и доступа к приложениям спасает компанию даже при удачной социальной инженерии. По их мнению, обзвон сотрудников от имени службы безопасности будет применяться чаще, поскольку требует минимальных технических ресурсов и даёт быстрый результат.
Для российских компаний риск подобных атак не ниже, чем для западных, ведь голосовой фишинг и обман через мессенджеры уже применяются против отечественных организаций. В связи с этим рекомендуется переходить с push-уведомлений на более защищённые методы подтверждения входа, в том числе аппаратные ключи и коды, привязанные к конкретному запросу. Отдельное внимание стоит уделять обучению сотрудников распознаванию звонков с точным знанием их имени и должности, поскольку эта деталь чаще всего снимает подозрения жертвы.



