Даже компании, которые занимаются защитой от кибератак, остаются уязвимыми перед социальной инженерией.
Злоумышленники атаковали ReliaQuest с помощью поддельного домена, копии страницы корпоративной авторизации и телефонных звонков сотрудникам от имени службы безопасности. Компания рассказала о схеме атаки и методах, которые использовали злоумышленники.
Атакующие создали домен, похожий на настоящий ресурс ReliaQuest, и разместили копию страницы входа через систему единого доступа. После этого они начали звонить сотрудникам и убеждать их перейти на фальшивую страницу, чтобы якобы подтвердить безопасность учетной записи. Один из сотрудников ввел учетные данные и подтвердил запрос многофакторной аутентификации, что позволило злоумышленникам получить доступ к активной сессии.
При этом полного проникновения во внутреннюю инфраструктуру не произошло. Компания уточнила, что атакующие получили ограниченный доступ к одной учетной записи, но не смогли использовать его для доступа к корпоративным приложениям или данным клиентов.
Эксперты отмечают, что подобные атаки становятся все более распространенными. Злоумышленники все чаще отказываются от поиска технических уязвимостей и концентрируются на сотрудниках, которые имеют доступ к важным системам. Сочетание звонков, поддельных сайтов и методов обхода MFA позволяет атакующим преодолевать даже хорошо настроенные средства защиты.
Инцидент также показывает, что одной многофакторной аутентификации уже недостаточно. Компании все чаще внедряют дополнительные проверки - анализ устройств, географии входа, поведения пользователя и контекста операции, чтобы выявлять подозрительные действия до получения доступа к корпоративным ресурсам.
Злоумышленники атаковали ReliaQuest с помощью поддельного домена, копии страницы корпоративной авторизации и телефонных звонков сотрудникам от имени службы безопасности. Компания рассказала о схеме атаки и методах, которые использовали злоумышленники.
Атакующие создали домен, похожий на настоящий ресурс ReliaQuest, и разместили копию страницы входа через систему единого доступа. После этого они начали звонить сотрудникам и убеждать их перейти на фальшивую страницу, чтобы якобы подтвердить безопасность учетной записи. Один из сотрудников ввел учетные данные и подтвердил запрос многофакторной аутентификации, что позволило злоумышленникам получить доступ к активной сессии.
При этом полного проникновения во внутреннюю инфраструктуру не произошло. Компания уточнила, что атакующие получили ограниченный доступ к одной учетной записи, но не смогли использовать его для доступа к корпоративным приложениям или данным клиентов.
Эксперты отмечают, что подобные атаки становятся все более распространенными. Злоумышленники все чаще отказываются от поиска технических уязвимостей и концентрируются на сотрудниках, которые имеют доступ к важным системам. Сочетание звонков, поддельных сайтов и методов обхода MFA позволяет атакующим преодолевать даже хорошо настроенные средства защиты.
Инцидент также показывает, что одной многофакторной аутентификации уже недостаточно. Компании все чаще внедряют дополнительные проверки - анализ устройств, географии входа, поведения пользователя и контекста операции, чтобы выявлять подозрительные действия до получения доступа к корпоративным ресурсам.