ក្រុមហ៊ុនសន្តិសុខអ៊ីនធឺណិត ReliaQuest បានបញ្ជាក់ថា បុគ្គលិកម្នាក់របស់ខ្លួនត្រូវបានកំណត់គោលដៅដោយការវាយប្រហារ Social Engineering។ អ្នកវាយប្រហារបានក្លែងខ្លួនជាបុគ្គលិកផ្នែកសន្តិសុខ និងទាក់ទងបុគ្គលិកជាច្រើននាក់ ដើម្បីបញ្ឆោតឱ្យពួកគេចូលទៅកាន់ទំព័រ SSO ក្លែងក្លាយ របស់ ReliaQuest។
តាមក្រុម Threat Research របស់ ReliaQuest ក្រុមជំរិតទារប្រាក់ ShinyHunters កំពុងចុះឈ្មោះ Domain ដែលមាន .claims ដើម្បីក្លែងធ្វើជាក្រុម Help Desk និងបុគ្គលិក IT របស់ក្រុមហ៊ុនគោលដៅ។ យុទ្ធនាការនេះផ្អែកលើការក្លែងបន្លំ និងការបញ្ឆោត ជាពិសេស Phishing និង Vishing ដើម្បីលួចព័ត៌មានសម្គាល់ខ្លួន និងព័ត៌មានចូលប្រព័ន្ធ ជាជាងការវាយប្រហារបច្ចេកទេសដោយផ្ទាល់។ ReliaQuest បានតាមដានយុទ្ធនាការទ្រង់ទ្រាយធំមួយរបស់ ShinyHunters ដែលប្រើ Domain ក្នុងទម្រង់ company.claims ដើម្បីក្លែងបន្លំជាអង្គភាពគោលដៅ។ ក្នុងករណី ReliaQuest អ្នកវាយប្រហារបានបង្កើតគេហទំព័រ Phishing នៅលើ reliaquest.claims និងប្រើប្រាស់ឈ្មោះបុគ្គលិកផ្នែកសន្តិសុខពិតប្រាកដ ដើម្បីបញ្ឆោតបុគ្គលិកតាមទូរស័ព្ទ។
បុគ្គលិកម្នាក់បានចូលទៅកាន់ទំព័រ SSO ក្លែងក្លាយ បញ្ចូលព័ត៌មានសម្គាល់ខ្លួន និងយល់ព្រមលើសំណើ MFA Push Notification។ ជាលទ្ធផល អ្នកវាយប្រហារអាចទទួលបានសិទ្ធិ View-only ជាបណ្តោះអាសន្នទៅកាន់ផ្ទាំងគ្រប់គ្រងអត្តសញ្ញាណរបស់ ReliaQuest។ ទោះជាយ៉ាងណា Device Trust Controls បានទប់ស្កាត់ការព្យាយាមចូលប្រើកម្មវិធី និងប្រព័ន្ធផ្សេងទៀត។ បន្ទាប់ពីរកឃើញហេតុការណ៍នេះ ReliaQuest បានបិទ Session របស់អ្នកវាយប្រហារ ប្តូរពាក្យសម្ងាត់ដែលត្រូវបានបង្ហាញ និង Reset Authentication Tokens ទាំងអស់។ ការស៊ើបអង្កេតមិនបានរកឃើញភស្តុតាងថា អ្នកវាយប្រហារបានចូលប្រើគណនីផ្សេងៗ កម្មវិធី ប្រព័ន្ធអាជីវកម្ម ឬទិន្នន័យអតិថិជនឡើយ ហើយក៏មិនរកឃើញសញ្ញានៃការបង្កើត Persistence ដើម្បីរក្សាការចូលប្រព័ន្ធនៅពេលក្រោយដែរ។

ក្រុម ShinyHunters បានអះអាងថា ខ្លួននៅពីក្រោយការវាយប្រហារនេះ និងបានបង្ហាញរូបថតអេក្រង់ដែលខ្លួនអះអាងថា ជាភស្តុតាងនៃការចូលប្រើ Okta SSO របស់ ReliaQuest។ ទោះជាយ៉ាងណា ក្រុមនេះបានបញ្ជាក់ថា ការចូលប្រើមានកម្រិតត្រឹម View-only ប៉ុណ្ណោះ យោងតាមព័ត៌មានដែលមាន៖
- មិនមានគណនីអត្តសញ្ញាណផ្សេងទៀតត្រូវបានចូលប្រើ។
- មិនអាចចូលដល់កម្មវិធី ឬប្រព័ន្ធអាជីវកម្មរបស់ ReliaQuest បានទេ។
- មិនបានចូលដល់ ឬលួចទិន្នន័យអតិថិជនឡើយ។
- មិនបានបង្កើត Persistence ដើម្បីរក្សាការចូលប្រព័ន្ធនៅពេលក្រោយទេ។
- ប្រព័ន្ធ Device Trust បានទប់ស្កាត់ការព្យាយាមចូលប្រើកម្មវិធី និងប្រព័ន្ធបន្ថែម។
សរុប៖ ShinyHunters ពិតជាអាចចូលមើល Okta dashboard របស់បុគ្គលិកបាន ប៉ុន្តែការចូលប្រើប្រាស់មានកម្រិត ហើយតាមព័ត៌មានដែលមានបច្ចុប្បន្ន មិនមានភស្តុតាងថាទិន្នន័យអតិថិជន ឬប្រព័ន្ធសំខាន់ៗត្រូវបានលួច ឬចូលប្រើនោះទេ។
ប្រភព BleepingComputer ចុះផ្សាយថ្ងៃទី២៤ ខែសីហា ឆ្នាំ២០២៦








