Okta, ayrıcalıklı erişim kazanmayı amaçlayan sosyal mühendislik saldırıları konusunda müşterilerini uyardı

Okta, ayrıcalıklı erişim kazanmayı amaçlayan sosyal mühendislik saldırıları konusunda müşterilerini uyardı

Kimlik ve erişim yönetimi çözümleri sağlayıcısı Okta, ABD merkezli çok sayıda müşterisinin tehdit aktörleri tarafından amacı MFA’yı devre dışı bırakmak ve yüksek ayrıcalıklar elde etmek olan sosyal mühendislik saldırılarının hedefi olduğunu söylüyor.

Okta, gerçekleşen saldırıların 29 Temmuz – 19 Ağustos 2023 tarihleri ​​arasında aktif olduğu belirtti. Tehdit aktörleri, BT tarafında müşterilere destek veren çalışanlara yönelik sosyal mühendislik saldırıları youyla hedef alarak, daha önceden hedefledikleri şirket içerisinde yüksek ayrıcalıklı haklara sahip kullanıcıları ait çok faktörlü kimlik doğrulamalarını (MFA) sıfırlamaya ikna etmeye çalışmışlar.

Şirket, tehdit aktörü ya da ana amaçları konusunda bir detay belirtmezken, başarılı bir şekilde sızma sonucunda yanal hareket ve savunmadan kaçma konusunda yeni yöntemler keşfetmişler.

Okta’ya göre tehdit aktörleri, destek tarafındaki çalışanlara ulaşmadan önce ya yüksek ayrıcalıklı haklara sahip kullanıcı hesaplarıyla ilişkili parolaları ele geçirdiler, ya da Active Directory üzerinden yetkilendirilmiş kimlik doğrulama akışını manipüle ettiler. Daha sonra ise hedeflenen ve özellikle yüksek ayrıcalıklı haklara sahip kullanıcı hesaplarına ait tüm MFA faktörlerini sıfırlamak içinde destek çalışanlarını ikna etmeye çalıştılar.

Yüksek ayrıcalıklı haklara sahip hesaplara erişen tehdit aktörleri, diğer hesaplara yüksek ayrıcalıklar atadılar ve bazı durumlarda mevcut yönetici hesapları için kayıtlı kimlik doğrulayıcılarnı sıfırladılar. Ayrıca ikinci faktör gereksinimlerini ortadan kaldırmak için kimlik doğrulama politikalarını da değiştirdiler. Okta’nın verdiği diğer detaylardan biri de tehdit aktörlerinin, hedeflenen kuruluştaki kullanıcıları taklit etmek için gelen federasyonu kötüye kullandığına dikkat çekti. 

Tehdit aktörünün, ele geçirilen hesap içerisindeki uygulamalara diğer kullanıcılar adına erişmek için bir “kimliğe bürünme uygulaması” görevi görecek ikinci bir kimlik sağlayıcıyı yapılandırdığı gözlemlenmiş. Yine saldırgan tarafından kontrol edilen bu ikinci kimlik sağlayıcı, hedefle gelen bir federasyon ilişkisinde (bazen “Org2Org” olarak da adlandırılır) bir “kaynak” IdP görevi görüyor.

Saldırganlar, kaynak görevi görecek şekilde kendi sahte kimlik sağlayıcılarını kuruyor ve ardından kullanıcı adı parametresini hedef kuruluştaki gerçek bir kullanıcıyla eşleşecek şekilde değiştiriyor. Bu, gerçek kullanıcıların kimliğine bürünerek hedef kuruluştaki uygulamalara erişmelerine olanak tanıyor.

Okta , saldırıların önlenmesine yönelik bir dizi önerinin yanı sıra güvenlik ihlali göstergelerini (IoC) paylaştı .

Bunlar ilginizi çekebilir

Apple, Intel tabanlı Mac'lere yönelik kullanılan iki 0-Day için güncelleştirme duyurdu

Apple, Intel tabanlı Mac'lere yönelik kullanılan iki 0-Day için güncelleştirme duyurdu

Apple, Intel tabanlı Mac sistemlerine yönelik saldırılarda tehdit aktörleri tarafından istismar edilen iki tane sıfırıncı gün açığı (0-Day) ile ilgili acil güvenlik güncellemeleri yayınladı. Şirket tarafından yayınlanan ayrıntılara göre MacOS Sequoia'da CVE-2024-44308 olarak izlenen JavaScriptCore ve CVE-2024-44309 olarak izlenen WebKit bileşenlerinde zafiyetler yer alıyor. Bu iki zafiyette Google

By Editor
Siber tehdit istihbaratı girişimi ThreatMon, Pragma Capital Partners'tan yatırım aldı

Siber tehdit istihbaratı girişimi ThreatMon, Pragma Capital Partners'tan yatırım aldı

Siber tehdit istihbaratı alanınında çözümler sunan ThreatMon, Pragma Capital Partners'tan (PCP) yatırım aldı. Gerçekleşen yatırım ile ilgili herhangi bir finansal veri paylaşılmadı. 2018 yılında kurulan ThreatMon'un verdiği hizmetler arasında atak yüzeyi istihbaratı, siber tehdit istihbaratı, marka koruması, darkweb izleme ve tedarik zinciri gibi alanlar yer alıyor

By Editor
Bitdefender, ShrinkLocker fidye yazılımı için şifre çözücü yayınladı

Bitdefender, ShrinkLocker fidye yazılımı için şifre çözücü yayınladı

Siber güvenlik şirketi Bitdefender, geçmişten kalma kalıntıları kullanan basit ama etkili bir fidye yazılımı olarak tanımladığı ShrinkLocker ile ilgili şifre çözücü yayınladı. Bitdefender tarafından ShrinkLocker ile ilgili hem şifre çözücü hem de fidye yazılımın nasıl çalıştığı ile ilgili ayrıntılı bir teknik araştırma yayınlandı. ShrinkLocker'ın daha karmaşık şifreleme algoritmalarına

By Editor