ShinyHunters bruker telefonphishing for å komme forbi MFA på SSO-kontoer

Utpressingsgruppen ShinyHunters er knyttet til en bølge av telefonbasert phishing mot kontoer for enkeltpålogging på store identitetsplattformer, blant dem Okta, Microsoft Entra og Google. Angriperne utgir seg for å være IT-support i telefonsamtaler og får ansatte til å oppgi passord og opplysninger om flerfaktorautentisering på falske innloggingssider, slik at MFA omgås og de får tilgang til virksomhetens skytjenester. Innenfra gir de kompromitterte SSO-kontoene tilgang til et bredt spekter av tjenester som Salesforce, Microsoft 365, Google Workspace og Slack. Stjålne data brukes til utpressing, og virksomheter som SoundCloud, Betterment og Crunchbase skal være navngitt på gruppens lekkasjeside.

Hva det betyr for virksomheten

Enkeltpålogging er innført nettopp fordi det gir én dør inn til alt. Det er også hele problemet når døren åpnes av en ansatt som tror hun hjelper IT-avdelingen. Angrepet krever ingen sårbarhet i noe system, bare en troverdig telefonsamtale, og det rammer virksomheter med moden teknisk sikkerhet like hardt som andre. Konsekvensen er sjelden bare tapt tilgang, men et krav om betaling for data som allerede er ute.

Berigo anbefaler

  • Gå over til phishing-motstandsdyktig autentisering, som passkeys eller FIDO2-nøkler, på SSO-plattformen.
  • Etabler en fast, kjent kanal for verifisering av IT-support, og gjør det legitimt for ansatte å avvise en telefonsamtale.
  • Sett betingede tilgangsregler som begrenser innlogging fra ukjente enheter og lokasjoner.
  • Øv på scenarioet der en SSO-konto er kompromittert, inkludert tilbakekalling av aktive sesjoner og gjennomgang av tilknyttede applikasjoner.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt