קבוצת התקיפה ShinyHunters פרסמה באתר הדלף שלה שהיא פרצה לחברת האבטחה ReliaQuest, יחד עם צילומי מסך שלכאורה מוכיחים גישה לפאנל הניהול של Okta של החברה. ReliaQuest אישרה שהייתה מתקפה, אך לדבריה — ושני הצדדים מסכימים על כך בפועל — הגישה נעצרה הרבה לפני שהתוקפים הגיעו לנתונים כלשהם.

הפרטים
לפי הדיווחים, ב-22.8.2026 עובד ב-ReliaQuest נפל קורבן למתקפת פישינג קולית (vishing) שהתחזתה לצוות האבטחה הפנימי של החברה. התוקפים הפנו אותו לדומיין מתחזה, reliaquest.claims, שאירח עמוד SSO מזויף. העובד הזין פרטי הזדהות ואישר בקשת MFA — צעד שבדרך כלל מספיק לתוקף כדי להשתלט על החשבון.
מה שעצר את המתקפה היו בקרות אמון מכשיר (device trust): גם עם פרטי ההזדהות ואישור ה-MFA בידיהם, התוקפים לא הצליחו להתחבר ממכשיר שהוגדר כמהימן על ידי הארגון, ונותרו עם גישת צפייה בלבד בלוח הבקרה של הזהויות — בלי יכולת להגיע לאפליקציות, למערכות או לנתוני לקוחות. ShinyHunters ו-ReliaQuest אמנם חלוקים בשאלה "מי ניצח", אך שני הצדדים מאשרים בפועל שהגישה נעצרה בשלב הצפייה בלבד וללא השגת דריסת רגל קבועה.
נקודות לשים לב
- המקרה מדגים שאישור MFA לבדו לא עוצר תוקף נחוש — vishing משולב בדומיין מתחזה ועמוד SSO מזויף עוקף אותו כמעט תמיד.
- מה שכן עצר את המתקפה הוא שכבת הגנה נוספת ובלתי תלויה: בקרת אמון מכשיר שדורשת חיבור ממכשיר מזוהה, לא רק זהות מאומתת. אם אין לכם שכבה כזו, שקלו להוסיף.
- אמנו עובדים לזהות בקשות "מצוות האבטחה" בטלפון או בהודעה שמפנות להתחברות דחופה — זה הווקטור שבו נעשה שימוש כאן, לא פרצה טכנית במוצר.
- אל תסיקו מהמקרה הזה ש-ReliaQuest נפרצה במלוא מובן המילה — לפי הראיות שפורסמו עד כה, מדובר בחשיפה חלקית וזמנית של זהות אחת, לא בגישה למערכות או לנתוני לקוחות.
מקורות: BleepingComputer · The Register

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.