Okta предупреждава за нови vishing кампании към SSO акаунти

Okta алармира за специализирани фишинг комплекти, създадени за гласови атаки (vishing), които активно се използват за кражба на Okta SSO идентификационни данни. Тези комплекти се предлагат като “as a service” и се използват от няколко хакерски групи, насочени към Google, Microsoft, Okta и криптовалутни платформи.

За разлика от статичните фишинг страници, тези комплекти позволяват жив интерактивен контрол на атаката чрез телефонни обаждания, като съдържанието на фишинг страницата се променя в реално време според действията на жертвата.

Как работи атаката

  1. Персонализирани фишинг страници:

    • Създават се страници, имитиращи корпоративни портали (често съдържащи думи като „internal“ или „my“).

    • Страниците се адаптират в реално време чрез C2 панел, който позволява на атакуващия да манипулира процеса на автентикация.

  2. Кражба на SSO и MFA данни:

    • Жертвата въвежда потребителско име и парола, които веднага се препращат към атакуващия.

    • Ако системата изисква MFA (OTP или push нотификация), атакуващият насочва жертвата да въведе кода на фишинг сайта.

    • Това позволява заобикаляне на push-базирана MFA, включително number matching.

  3. Социален инженеринг по телефона:

    • Атакуващите се представят за IT или помощен персонал.

    • Те изпълняват разузнаване, за да определят кои приложения и номера на телефони използва жертвата, след което звънят с фалшиви корпоративни номера.

  4. Източване на данни:

    • След като получат достъп до Okta SSO, атакуващите виждат панела с всички корпоративни платформи, към които жертвата има достъп.

    • Най-често извличат данни от Salesforce и други критични системи.

    • В някои случаи последва искане на откуп чрез заплахи за разкриване на откраднатите данни.

Препоръки от Okta

  • Използвайте фишинг-резистентна MFA, като:

    • Okta FastPass

    • FIDO2 ключове

    • Passkeys

  • Обучение на служителите:

  • Мониторинг на подозрителни логини:

    • Следете за необичайни MFA предизвикателства и аномалии при влизанията.

Значение за организациите

  • Okta SSO предоставя централен достъп до корпоративни платформи, което прави атаките особено опасни.

  • Злоупотребата с SSO данни позволява достъп до корпоративно облачно съхранение, CRM, маркетинг, анализи и финансови платформи.

  • Атаките са активни срещу компании в финансовия, fintech и консултантския сектор.

e-security.bg

Подобни

Държавни хакери използват Gemini на Google
12.02.2026
google-gemini
SSHStalker - нов Linux ботнет възражда IRC като C2 механизъм
12.02.2026
u_z3u7n7e7-penguins-5414467_640
LummaStealer се завръща с нова сила чрез CastleLoader
12.02.2026
stealer
Атаката DeadVax: изключително сложна фишинг кампания
9.02.2026
malware-phishing-header
APT28 използва нова уязвимост в Microsoft Office за кампания срещу Европа
9.02.2026
spying-4270361_640
Shadow Campaigns: Глобална операция с ясен геополитически фокус
9.02.2026
Cyberattack_b

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Вишинг измами срещу потребители на Revolut
11.12.2025
revolut
Социалните мрежи и младите - между канализиране на общественото мнение и манипулация
7.12.2025
spasov

Бъди в крак с киберсигурността

Абонирай се за нашия бюлетин и получавай директно в пощата си най-важните новини, експертни съвети и практически насоки за киберхигиена и защита онлайн. Кратко, полезно и без спам.