La firma estadounidense de ciberseguridad ReliaQuest confirmó que fue blanco de un ataque de ingeniería social el pasado 22 de agosto. Según la compañía, el intento fue detenido antes de comprometer sus sistemas o los datos de sus clientes.

El grupo de extorsión cibercriminal ShinyHunters registró un dominio similar al de ReliaQuest y montó una página falsa de inicio de sesión único (SSO) detrás de una red de distribución de contenido. Luego llamó a varios empleados de la compañía haciéndose pasar por miembros del equipo de seguridad interno para dirigirlos hacia ese sitio falso.

Un empleado ingresó su contraseña y aprobó una notificación push de autenticación multifactor, lo que permitió al atacante obtener una sesión temporal en el panel de identidad de la empresa. ReliaQuest explicó que ese acceso fue “solo de lectura”.

La compañía detalló en un reporte compartido en su blog que “ninguna aplicación o sistema de ReliaQuest fue accedido, y ningún dato de clientes fue tocado” y agregó que sus controles de confianza de dispositivo impidieron que el atacante avanzara más allá del panel inicial.

ShinyHunters incluyó a ReliaQuest en su sitio de filtraciones el pasado domingo 23 de agosto, presentándola como su más reciente víctima, y publicó capturas de pantalla que, según el grupo, mostraban acceso al panel de Okta de la empresa. No se publicaron datos robados de clientes ni evidencia adicional de compromiso.

ReliaQuest respondió públicamente rechazando la versión del grupo. Un vocero declaró al medio The Register que “fue exitoso solo hasta exponer temporalmente una identidad”, y en el informa compartido en su blog sostiene que “el ataque no tuvo éxito más allá de la exposición temporal de una identidad”, y agregando que el ataque “sirvió como un importante recordatorio de las tácticas persistentes de los grupos de ciberdelincuentes y de lo que todas las organizaciones pueden hacer para protegerse”.

La empresa realizó una investigación que incluyó una auditoría completa de sus controles, confianza de dispositivos y actividad sospechosa en las 48 horas posteriores. Según ReliaQuest, no se accedió a identidades adicionales, no se alcanzaron aplicaciones de negocio y no se estableció persistencia en sus sistemas.

Como medidas de contención, el equipo de seguridad terminó la sesión del atacante, expiró la contraseña del empleado afectado y reinició todos sus factores de autenticación. La compañía también calificó como falsas las afirmaciones de que fue víctima de ransomware.

El episodio se dio pocos días después de que investigadores de ReliaQuest publicaran un informe sobre el registro de dominios con la terminación “.claims” por parte de ShinyHunters como parte de sus campañas de ingeniería social. Una cuenta asociada al grupo había respondido a ese informe con capturas de pantalla y un mensaje desafiante.

Ambas partes coinciden en que un empleado fue efectivamente engañado y que una sesión de identidad quedó expuesta brevemente. De acuerdo con los medios que han dado cobertura a la noticia, la disputa se centra en si ese acceso inicial equivale a una intrusión real. Mientras ShinyHunters presenta a ReliaQuest como una víctima más, la empresa sostiene que sus controles impidieron cualquier daño mayor.