ニュース
ソフトウェアプロバイダーへのフィッシング攻撃で1500万ドル相当の暗号通貨が危険にさらされる
- 攻撃者は Retool でユーザーの電子メールを変更し、パスワードをリセットし、27 のアカウントに影響を与えました。
- ただし、Retool のオンプレミス顧客は攻撃の影響を受けませんでした。
著名なソフトウェアプラットフォームである Retool がスピアフィッシングの被害に遭った 攻撃 8月27日、1500万ドル相当の仮想通貨が危険にさらされた。 これにより一部のクラウド顧客に不正アクセスが発生しましたが、Retool は直ちにこの侵害に対処する措置を講じました。
攻撃者は、Retool 従業員を標的とした SMS ベースのフィッシング攻撃を悪用しました。 攻撃者は、不正なテキストを送信することで IT チームのメンバーを装い、給与システムとオープン登録に関連する問題に対処すると主張し、従業員にとっての重要な懸念点である医療保険を利用しました。
このタイミングは Okta へのログインの移行と一致しており、メッセージには Retool の内部 ID ポータルを模倣した URL が含まれていました。
攻撃における欺瞞的な戦術を明らかにする
ほとんどの従業員はテキストへの関与を控えていましたが、不運にも 1 人の従業員がリンクをクリックしてしまい、多要素認証 (MFA) プロンプトを備えた偽のポータルに誘導されてしまいました。
その後、攻撃者は、Retool IT チームのメンバーに似たディープフェイク音声を使用して、その従業員との通話を開始しました。 会話中に、その従業員はますます疑惑を深めましたが、それでも追加の MFA コードを共有しました。
この追加コードにより、攻撃者は自分のデバイスを従業員の Okta アカウントに追加することができました。 デバイスを追加すると、アクティブな GSuite セッションへのアクセスが許可されました。
特に、Google は最近、MFA コードをクラウドに同期する機能を導入しており、セキュリティが侵害される可能性があります。 攻撃者は、MFA コードの同期を促進する Google のダーク パターンによって可能になったこの脆弱性を利用しました。
この侵害の影響は、VPN や管理システムを含む Retool の内部システムに広がり、主に暗号通貨業界からの特定の顧客に対するアカウント乗っ取り攻撃が可能になりました。
攻撃者はユーザーの電子メールを改ざんし、パスワードをリセットし、合計 27 のアカウントに影響を与えました。
侵害を発見すると、Retool は迅速な行動をとりました。 すべての内部認証セッションが取り消され、影響を受けたアカウントが保護され、影響を受けた顧客に通知され、アカウントが元の状態に復元されました。
注目すべきことに、オンプレミス システムは Retool のクラウド環境から独立して動作するため、Retool のオンプレミス顧客は影響を受けませんでした。
同社は、この侵害を調査するために法執行機関および第三者の科学捜査会社と積極的に協力していることを認めた。
これは英語版からの翻訳です。
