image

Cybersecuritybedrijf doelwit van social engineering-aanval door ShinyHunters

dinsdag 25 augustus 2026, 13:55 door Redactie, 1 reacties

Cybersecuritybedrijf ReliaQuest is het doelwit geweest van een social engineering-aanval door de criminele groepering ShinyHunters, waarbij de aanvallers ook toegang tot een systeem wisten te krijgen. Dat laat ReliaQuest in een blogposting weten. De aanvallers hadden de single sign-on (SSO) pagina van ReliaQuest, waar medewerkers van het cybersecuritybedrijf inloggen, nagemaakt en gekoppeld aan een domeinnaam die op het echte domein lijkt.

Vervolgens belden de aanvallers verschillende medewerkers van het cybersecuritybedrijf, waarbij ze zich voordeden als security-medewerker en de gebelde persoon op de phishingpagina probeerden te laten inloggen. Een medewerker van ReliaQuest logde in op de phishingsite en bevestigde de daarop volgende multifactorauthenticatie (MFA) pushnotificatie op de eigen telefoon. De aanvallers kregen zo toegang tot het 'identity dashboard' van het cybersecuritybedrijf.

Volgens de verklaring over het incident hadden de aanvallers alleen 'view only' toegang en zijn er geen klantgegevens gestolen. Verder stelt ReliaQuest dat deze werkwijze inmiddels algemeen bekend is, waarbij aanvallers slachtoffers bellen, lookalike domeinen gebruiken, het slachtoffer zover krijgen om de MFA pushnotificatie te bevestigen en daarna een nieuwe authenticator toevoegen. ShinyHunters noemde ReliaQuest op de eigen website, maar gaf geen verdere details, zoals wat voor soort en hoeveel data het had gestolen, wat het bij veel andere slachtoffers wel doet.

Reacties (1)
Vandaag, 14:48 door Anoniem
ReliaQuest publiceert zelf onderzoek op hun site waarin aanvallers binnen 4 minuten lateral movement halen en binnen 6 minuten data exfiltreren, en verkoopt een platform met de belofte "contain threats in under 5 minutes". En de voordeur bleek een wachtwoord plus een push die je goedkeurt. Precies de MFA-vorm waarvan al twee jaar bekend is dat phishing er dwars doorheen loopt.

Op bleeping en de blog staat wel wat meer info hoe de aanval was. phishing-resistant MFA had dit gewoon gestopt. Een passkey tekent over het origin, dus op reliaquest.claims zkomt er domweg geen assertion uit de authenticator. Maar device trust heeft hier wel gehouden en dat is het verschil tussen een incident en een datalek. Alleen was dat dus het vangnet voor een eerste laag die ze in hun eigen rapporten al hadden afgeschreven.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.