Cybersecuritybedrijf ReliaQuest heeft bevestigd dat een van zijn medewerkers slachtoffer werd van een social-engineeringaanval, nadat de aanvallers zich telefonisch voordeden als leden van het eigen beveiligingsteam. Bij deze vishing-aanval (voice phishing) werden meerdere medewerkers gebeld door aanvallers die de naam van een echte ReliaQuest-beveiligingsmedewerker gebruikten en slachtoffers doorverwezen naar een nagemaakte inlogpagina op het look-alike domein “reliaquest.claims”.
Eén medewerker trapte erin: die vulde inloggegevens in op de valse single sign-on-pagina en keurde vervolgens ook nog een mfa-melding goed. Daarmee kregen de aanvallers tijdelijk, alleen-lezen toegang tot het identity-dashboard van het bedrijf. Verdere pogingen om via dat dashboard bij daadwerkelijke applicaties te komen, liepen vast op device-trust-controles — technische maatregelen die alleen bekende, vertrouwde apparaten toegang geven.
De omstreden afpersingsgroep ShinyHunters claimde de aanval en plaatste bewijs van de SSO-inbraak op hun eigen lekportaal, maar erkende zelf dat de toegang beperkt bleef tot “view only” en dat applicaties, systemen of klantgegevens niet zijn bereikt. ReliaQuest bevestigt dat beeld: er is geen klantdata aangeraakt en geen enkele bedrijfsapplicatie is binnengedrongen.
Het bedrijf zegt de sessies van de aanvaller meteen te hebben beëindigd, de blootgestelde wachtwoorden ingetrokken en authenticatietokens gereset te hebben. Vervolgonderzoek leverde geen aanwijzingen op voor verdere verdachte activiteit.
De aanval toont vooral aan hoe effectief vishing in combinatie met mfa-vermoeidheid blijft, zelfs bij een cybersecuritybedrijf zelf. Voor Nederlandse organisaties is de kernles dat technische lagen zoals device-trust cruciaal zijn als laatste vangnet wanneer een medewerker toch op een phishingpoging ingaat — en dat trainen op vishing, naast alleen e-mailphishing, minstens zo belangrijk is geworden.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.