Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Suplantan a ReliaQuest para robar credenciales SSO y MFA


ReliaQuest reveló que sufrió un ataque de ingeniería social donde los atacantes se hicieron pasar por miembros de su equipo de seguridad para engañar a los empleados y dirigirlos a una página de inicio de sesión único (SSO) fraudulenta. Aunque la identidad de un empleado quedó expuesta brevemente, la empresa afirmó que sus controles de seguridad evitaron el acceso a datos de clientes, aplicaciones internas y sistemas empresariales. El incidente ocurrió el 22 de agosto.





ReliaQuest ha revelado un ataque de ingeniería social en el que actores de amenazas suplantaron a miembros de su equipo de seguridad para atraer a los empleados a una página fraudulenta de inicio de sesión único (SSO).

El incidente expuso brevemente la identidad de un empleado, pero ReliaQuest afirmó que sus controles por capas evitaron el acceso a aplicaciones internas, datos de clientes y sistemas empresariales. El ataque ocurrió el 22 de agosto de 2026 y utilizó un enfoque de phishing de voz (vishing) dirigido.

Los atacantes registraron un dominio similar al de ReliaQuest y alojaron un portal de SSO falso detrás de una red de entrega de contenidos (CDN). Esta infraestructura fue diseñada para parecer legítima mientras ocultaba el entorno de alojamiento subyacente del sitio de phishing.

Luego, los actores de amenazas llamaron a varios empleados de ReliaQuest, haciéndose pasar por miembros específicos del personal de seguridad. Su objetivo era persuadir a las víctimas para que visitaran la página de inicio de sesión maliciosa y se autenticaran.

Suplantan identidades para robar credenciales de SSO

Un empleado introdujo su contraseña y aceptó una notificación push de MFA en su teléfono, lo que permitió a los atacantes obtener una sesión temporal para el panel de identidad de ReliaQuest.

ReliaQuest señaló que la sesión comprometida tenía acceso solo de lectura. La empresa declaró que no se accedió a ninguna aplicación o sistema interno, no se expusieron datos de clientes y los atacantes no pudieron avanzar más allá del panel de identidad.

Los controles de seguridad existentes bloquearon los intentos de acceder a aplicaciones adicionales. Según la compañía, los controles de confianza de dispositivos desempeñaron un papel central en la contención del incidente.

Estos controles evitan que dispositivos no gestionados o ajenos a ReliaQuest accedan a las aplicaciones y sistemas, lo que significa que la posesión de una sesión de identidad válida por sí sola no proporcionó al atacante un acceso amplio.

ReliaQuest también terminó las sesiones del atacante, hizo expirar la contraseña afectada y restableció todos los factores de autenticación vinculados a la cuenta del empleado.

Una investigación posterior revisó el funcionamiento de los controles, la confianza del dispositivo, el acceso a la red y la actividad sospechosa durante las 48 horas previas.

ReliaQuest concluyó que solo se expuso una sesión de identidad y que no se accedió a ninguna otra identidad, aplicación empresarial, ni a datos de la empresa o de los clientes.

La empresa tampoco encontró evidencia de persistencia. Rechazó las afirmaciones de que hubiera sufrido un ataque de ransomware o un compromiso más amplio. El incidente refleja un patrón creciente de intrusiones centradas en la identidad en entornos empresariales.

Los atacantes combinan cada vez más la suplantación de empleados, dominios similares recién registrados, páginas de phishing alojadas tras infraestructuras de CDN, el abuso de notificaciones push de MFA e intentos rápidos de registrar autenticadores controlados por el atacante.

Las autoridades de ciberseguridad canadienses han advertido que tales actores a menudo suplantan al personal interno de TI o a proveedores de confianza y dirigen a las víctimas a portales de autenticación controlados por el atacante.

El caso demuestra por qué el MFA por sí solo no siempre es suficiente contra la ingeniería social en tiempo real. Un usuario que introduce sus credenciales y aprueba una solicitud maliciosa aún puede entregar una sesión activa.

Puedes reducir este riesgo adoptando métodos de autenticación resistentes al phishing como FIDO2 o claves de seguridad WebAuthn, restringiendo el acceso desde dispositivos no gestionados, monitoreando comportamientos inusuales de la sesión y exigiendo una verificación más fuerte antes de restablecer el MFA o registrar un nuevo autenticador.



Fuentes:
https://cybersecuritynews.com/hackers-impersonate-reliaquest-security-staff/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.