نفوذ هکر به ارائه دهنده پیام احراز هویت چند عاملی سیسکو
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، سیسکو در ایمیلهای ارسالی به مشتریان اعلام کرد که این حادثه به طور خاص سرویس دو (Duo) را تحت تأثیر قرار داده است؛ یک شرکت تأیید هویت چند عاملی که در سال 2018 آن را خریداری کرد.
مهاجم، سیستم یک تامینکننده تلفن را که دو برای ارسال پیامهای احراز هویت چند عاملی از طریق پیامهای متنی و تماسهای تلفنی به مشتریانش استفاده میکند، مورد حمله قرار داد.
در این ایمیل ها گفته نشده است که کدام ارائه دهنده مورد حمله قرار گرفته است، اما توضیح داده شده است که سیسکو در حال همکاری با آن برای بررسی این حادثه است.
تیم حریم خصوصی داده و پاسخ به رویداد سیسکو توضیح داد:
درک ما از ارائهدهنده این است که یک عامل تهدید در 1 آوریل 2024 با استفاده از اعتبار کارمند ارائهدهنده که عامل تهدید بهطور غیرقانونی از طریق یک حمله فیشینگ به دست آورده و از آن دسترسی برای دانلود مجموعهای از موارد من جمله گزارشهای پیامک احراز هویت چند عاملی مربوط به حساب دو شما، استفاده کرده است و به سیستمهای داخلی ارائهدهنده دسترسی پیداکرده است. به طور خاص، عامل تهدید، گزارشهای پیامکهایی را که بین ۱ مارس ۲۰۲۴ تا ۳۱ مارس ۲۰۲۴ به کاربران خاصی تحت حساب دو آنها ارسال شده بود، دانلود کرد. گزارشها حاوی هیچ محتوایی نبودند، اما دارای شماره تلفن، شرکتهای مخابراتی، کشورها و ایالتهایی بودند که پیامها در آنجا ارسال میشدند و همچنین شامل سایر ابردادهها نیز بوده است.
سیسکو اظهار کرد که هکر پشت این حادثه هیچ یک از محتویات پیام ها را دانلود نکرده یا از دسترسی آنها به سیستم شرکت برای ارسال هیچ پیامی استفاده نکرده است.
هنگامی که این حادثه کشف شد، شرکت ناشناس، دسترسی کارمند را گرفت و پیش از اطلاع به سیسکو، گزارش های فعالیت را تجزیه و تحلیل کرد.
به سیسکو یک کپی از گزارشهای پیام ارائه شده است و در صورت درخواست مشتریان، یک کپی از گزارشها داده میشود.
دو و سیسکو درباره اینکه تعداد افرادی که تحت تأثیر قرار گرفتهاند و کدام ارائهدهنده مورد حمله قرار گرفته، پاسخی ندادند.
شرکت دو، بیش از 40 هزار مشتری دارد و خدمات خود را به سازمان های دولتی ایالتی و فدرال و همچنین مدارس و دانشگاه ها ارائه می دهد و برخی از مشتریان برجسته تر آن عبارتند از لیفت (Lyft)، یلپ (Yelp)، باکس (Box) و امریگس (AmeriGas).
جف مارگولیس از شرکت ساوینت (Saviynt) و چندین کارشناس امنیت سایبری دیگر هشدار دادند که این حادثه نمونه دیگری از عوامل تهدید است که بخشهای کلیدی معماری امنیتی را هدف قرار داده و از ارائهدهندگان شخص ثالث یا چهارم برای اختلال در خدمات شرکتهای بزرگ استفاده میکنند.