ShinyHunters стои зад масирани vishing атаки срещу SSO

Групировката за изнудване ShinyHunters пое отговорност за продължаваща вълна от гласови фишинг (vishing) атаки, насочени към акаунти за единично вписване (SSO) в Okta, Microsoft Entra и Google. Целта на кампанията е компрометиране на корпоративни SaaS платформи, кражба на чувствителни данни и последващо изнудване на организациите.

Атаките се реализират чрез телефонни обаждания, при които нападателите се представят за служители на IT поддръжка. Чрез социално инженерство те убеждават служители да въведат своите идентификационни данни и многофакторни кодове за удостоверяване (MFA) във фишинг страници, имитиращи реални корпоративни портали за вход.

Защо SSO акаунтите са критична цел

SSO услугите на Okta, Microsoft Entra и Google позволяват на компаниите да обединят достъпа до множество вътрешни и облачни приложения чрез единна автентикация. Това означава, че компрометирането на един SSO акаунт често осигурява достъп до цяла екосистема от корпоративни услуги.

Типично свързаните чрез SSO платформи включват:

  • Salesforce

  • Microsoft 365

  • Google Workspace

  • Dropbox

  • Adobe

  • SAP

  • Slack

  • Zendesk

  • Atlassian и други

SSO таблата показват всички асоциирани приложения, което превръща откраднатия акаунт в директен „портал“ към фирмени данни, документи и вътрешни системи.

Как работи vishing кампанията

След първоначалното компрометиране на SSO акаунта, нападателите преглеждат списъка с достъпни приложения и започват систематично извличане на данни от платформите, до които потребителят има права.

По данни от разследванията, атаките използват усъвършенствани фишинг комплекти, описани и в скорошен доклад на Okta. Тези комплекти включват уеб-базиран контролен панел, който позволява на атакуващите в реално време да променят съдържанието на фишинг страницата, докато говорят с жертвата по телефона.

Това им дава възможност:

  • да насочват жертвата през всяка стъпка от процеса на вход;

  • да изискват одобрение на push нотификация;

  • да поискат TOTP код или друг MFA фактор в точния момент.

По този начин защитните механизми на MFA се заобикалят не чрез техническа уязвимост, а чрез прецизно социално инженерство.

Потвърждение от ShinyHunters и фокус върху Salesforce

ShinyHunters официално потвърди, че стои зад част от социално-инженерните атаки. Според групата Salesforce остава основната им цел, а останалите платформи са „вторични бенефициенти“ на компрометираните SSO акаунти.

Групировката твърди, че използва данни, откраднати при предишни пробиви – включително мащабни инциденти със Salesforce – за да идентифицира и контактва служители. Тези данни включват имена, длъжности, телефонни номера и друга контекстна информация, която прави обажданията по-убедителни.

Реакции на засегнатите доставчици

  • Okta отказа да коментира конкретните случаи на кражба на данни, но публикува технически анализ на използваните фишинг комплекти.

  • Microsoft заяви, че към момента няма какво да сподели.

  • Google посочи, че няма индикации негови продукти да са били компрометирани в рамките на кампанията.

Изтичане на данни и ново активиране на leak сайта

ShinyHunters възобнови и своя Tor сайт за изтичане на данни, където вече са публикувани твърдения за пробиви в SoundCloud, Betterment и Crunchbase. Последната компания потвърди инцидент, при който са били ексфилтрирани определени корпоративни документи, без прекъсване на бизнес операциите.

Ключов извод

Тази кампания показва ясно, че SSO и MFA не са панацея, когато са комбинирани с недостатъчна осведоменост на служителите. Гласовият фишинг, подпомогнат от реалновременни фишинг инструменти, се превръща в едно от най-ефективните средства за компрометиране на корпоративни идентичности и последващо изнудване.

e-security.bg

Подобни

Китай източва милиарди токени от водещи американски модели за ИИ
11.09.2026
usa china
15 години затвор за киберпреследвач
11.09.2026
Hands of the prisoner in jail
Тайланд натисна спирачките на AI бума
10.09.2026
Ole_CNX-ai-security-shutterstock
Българската критична инфраструктура е на прицел
9.09.2026
bulgaria2
Украйна обмисля да легализира порното, за да облага онлайн приходите
9.09.2026
war-7291926_640
Пробивът в ShipMonk е разкрил данните на 81 000 клиенти на Trezor
8.09.2026
ITDR- Data-breach

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640