Rapor

Icarus saldırısında kara liste büyüyor: En son halkaya LastPass eklendi

Güncellendi:

Klue'nin OAuth belirteçlerinin ele geçirerek müşterilerinin Salesforce örneklerine yetkisiz erişime yol açan saldırının etkisini açıklayan şirket sayısı artıyor.

Araştırmacılar daha önce saldırının arkasında nispeten yeni sayılan Icarus adlı tehdit aktörünün olduğunu düşünüyordu. "Icarus" grubu, olayı takip eden günlerde karanlık ağdaki sızıntı sitesi üzerinden bir bildiri yayınlayarak Klue saldırısını resmen üstlenmişti. Etkilenen şirketlerden gelen olay bildirimleri, saldırganların Klue entegrasyonu aracılığıyla erişilebilen iş verilerine ulaştığını ve hiçbir iç sistemin tehlikeye atılmadığını ortaya koyuyor.

Bu hafta itibariyle LastPass, BeyondTrust, 8×8 ve Pendo şirketleri de ihlalden etkilendiklerini duyurdular. LastPass, yaptığı açıklamada: siber korsanların otomatik API sorgularıyla bazı kurumsal Salesforce verilerine eriştiğini ancak kullanıcıların şifreli parola kasalarının (vaults) veya ana şifrelerinin (master passwords) bu olayla hiçbir bağının bulunmadığını ve tamamen güvende olduğunu belirtti.

Sürecin en dikkat çekici detaylarından biri ise Ayrıcalıklı Erişim Yönetimi (PAM) lideri BeyondTrust cephesinde yaşandı. Şirket, Icarus grubunun ele geçirdiği Klue entegrasyon servis hesabı aracılığıyla kendi Salesforce instance'larına sızıldığını ve kurumsal iş iletişim bilgileri ile satış odaklı verilerin çalındığını doğruladı. Ancak işin trajikomik tarafı, BeyondTrust’ın bu duruma dair yaptığı ilk resmi güvenlik bildiriminin, siber güvenlik kamuoyu ve analistler tarafından günlerce fark edilmeyerek gözden kaçmış olmasıydı.

Daha öncesinde etkilendiğini duyuran şirketler şunlar:

  • HackerOne: 19 Haziran'da yayınladığı bildirimle, etkilendiğini duyurdu.
  • Huntress: Saldırganların kendileriyle iletişime geçtiğini duyuran ilk şirketti.
  • Insurity: 18 Haziran'daki ilk bildiride tam olarak etkilendiklerini belirtmemişlerdi. Ancak 24 Haziran'daki güncellemede etkilendiklerini belirtmişler.
  • Jamf: 18 Haziran'da yayınladığı bildirimle, etkilendiğini duyurdu.
  • OneTrust: 19 Haziran'da yayınladığı bildirimle, etkilendiğini duyurdu.
  • Recorded Future: 18 Haziran'da yayınladığı bildirimle, etkilendiğini duyurdu.
  • Snyk: 19 Haziran'da yayınladığı bildirimle, etkilendiğini duyurdu.
  • Sprout Social: 18-19 Haziran'da yayınladığı bildirimle, etkilendiğini duyurdu.
  • Tanium: 18 Haziran'da yayınladığı bildirimle, etkilendiğini duyurdu.