Una sola llamada telefónica permitió a hackers infiltrarse en la red interna de una empresa de ciberseguridad.

Un empleado de ReliaQuest cayó en una página de inicio falsificada cuidadosamente preparada, tras lo cual los atacantes obtuvieron acceso temporal al panel de control de cuentas. Los atacantes se hicieron pasar por personal del departamento de seguridad e intentaron convencer a los empleados de la empresa de que revelaran sus credenciales de acceso.
ReliaQuest informó que los atacantes llamaron a varios empleados y los dirigieron a una página de inicio de sesión único (SSO) falsificada, alojada a través de una red de entrega de contenido. Para engañar usaron un dominio similar, reliaquest.claims, que imitaba el sitio oficial de la empresa.
Según la empresa, los especialistas en seguridad habían descubierto anteriormente una campaña del grupo ShinyHunters, en la que los atacantes registraban dominios en la zona .claims. Los dominios se creaban siguiendo el nombre de la organización objetivo y se usaban para falsificar páginas de soporte y servicios de TI.
Uno de los empleados de ReliaQuest introdujo sus credenciales en el sitio falso y confirmó una solicitud de autenticación multifactor. Tras ello, los atacantes obtuvieron acceso temporal solo de lectura al panel de gestión de identidades de la empresa.
La empresa afirmó que los mecanismos adicionales de protección de los dispositivos bloquearon los intentos de pasar desde el panel de control a las aplicaciones internas. Según ReliaQuest, los atacantes no obtuvieron acceso a los sistemas corporativos ni a los datos de los clientes.
Cuando la empresa detectó el incidente, finalizó las sesiones activas de los atacantes, revocó la contraseña comprometida y restableció todos los tokens de autenticación asociados. Tras comprobar los sistemas, los especialistas no encontraron indicios de acceso a otras cuentas, aplicaciones o intentos de persistencia dentro de la infraestructura.
Más tarde, el grupo ShinyHunters afirmó su participación en el ataque y publicó en su plataforma de extorsión capturas de pantalla que supuestamente demostraban el acceso a la cuenta de Okta de un empleado de ReliaQuest. Los atacantes también afirmaron que solo obtuvieron acceso únicamente para visualización y no pudieron acceder a las aplicaciones ni a los datos.
ReliaQuest no ha confirmado por ahora la relación entre el ataque de ingeniería social y las acciones de ShinyHunters. El incidente muestra que incluso organizaciones con protección avanzada siguen siendo objetivo de ataques en los que los atacantes combinan sitios falsos, llamadas telefónicas e intentos de eludir la autenticación multifactor.