8月22日,网络安全公司ReliaQuest遭遇了一场精心策划的社会工程学攻击。攻击者冒充其安全团队成员,通过语音钓鱼(vishing)诱导员工访问仿冒的单一登录(SSO)页面,试图窃取身份凭证和MFA(多因素认证)访问权限。

ReliaQuest在事后披露中表示,攻击者注册了与公司高度相似的仿冒域名,并在内容分发网络(CDN)背后搭建了伪造的SSO门户。这套基础设施的设计意图是让钓鱼页面看起来合法,同时隐藏其真实托管环境。

打开网易新闻 查看精彩图片

攻击过程还原

攻击者拨打了多名ReliaQuest员工的电话,冒充公司指定的安全团队成员,目的是说服目标员工访问恶意登录页面并进行身份验证。最终,一名员工输入了密码,并在手机上接受了MFA推送通知,攻击者因此获得了ReliaQuest身份仪表盘的临时会话。

不过,攻击的实际影响被控制在极小的范围内。ReliaQuest表示,被攻破的会话仅具有只读访问权限,攻击者未能进入任何内部应用或系统,客户数据也未遭到泄露,且无法越过身份仪表盘进行横向移动。

设备信任控制成关键防线

ReliaQuest称,现有的安全控制措施阻止了攻击者访问其他应用的尝试,其中设备信任控制(device-trust controls)在遏制事件中发挥了核心作用。该机制会阻止非受管设备或非ReliaQuest设备访问应用和系统,这意味着仅持有有效的身份会话,并不足以让攻击者获得广泛访问权限。

事件发生后,ReliaQuest终止了攻击者的会话,使受影响密码失效,并重置了与该员工账户关联的所有认证因素。后续调查审查了此前48小时内的控制操作、设备信任、网络内访问及可疑活动。

调查结论与辟谣

ReliaQuest得出结论:仅有一个身份会话暴露,没有其他身份、业务应用或公司及客户数据被访问,也未发现攻击者持久化驻留的迹象。公司同时否认了遭受勒索软件攻击或更广泛入侵的说法。

这起事件反映出企业环境中以身份为目标的入侵模式正在增多。攻击者越来越倾向于组合使用多种手段:

  • 冒充员工身份进行社工诱导
  • 注册仿冒域名制造可信假象
  • 在CDN基础设施后托管钓鱼页面
  • 滥用MFA推送通知机制
  • 快速尝试注册攻击者控制的认证器

加拿大网络安全主管部门此前也曾发出警告,这类攻击者经常冒充内部IT人员或可信供应商,将受害者引导至攻击者控制的认证门户。

MFA并非万能

ReliaQuest的案例再次说明,仅靠MFA并不足以抵御实时社会工程学攻击。当用户输入凭证并批准了恶意推送提示时,攻击者依然能够获得有效的会话凭证——即便该会话的权限被严格限制,这一过程本身也暴露了身份验证链条中的薄弱环节。

对于企业安全团队而言,设备信任校验、会话权限最小化、以及针对语音钓鱼的员工意识培训,正在成为与MFA同等重要的防线。