Identifiez les comptes privilégiés et les identifiants en quelques minutes. Aucune installation n'est requise.
En savoir plus En savoir plusBeyondTrust est reconnu comme un Leader dans le Gartner® Magic Quadrant™ pour le PAM pour la septième année consécutive.
En savoir plus En savoir plus
Résumé
Le 2 octobre 2023, les équipes de sécurité de BeyondTrust ont détecté une attaque centrée sur l'identité sur un compte administrateur interne d'Okta. Nous avons immédiatement détecté et bloqué l'attaque grâce à nos propres outils de sécurité des identités, ce qui n'a entraîné aucun impact ni exposition sur l'infrastructure de BeyondTrust ou sur nos clients. L'incident est le résultat d'une compromission du système de support d'Okta, qui a permis à un attaquant d'accéder aux fichiers sensibles téléchargés par ses clients.
L'incident a commencé lorsque les équipes de sécurité de BeyondTrust ont détecté un attaquant tentant d'accéder à un compte administrateur interne d'Okta à l'aide d'un cookie de session valide volé dans le système de support d'Okta. Les contrôles de stratégie personnalisés ont bloqué l'activité initiale de l'attaquant. Cependant les limitations du modèle de sécurité d'Okta lui ont permis d'effectuer quelques actions. L'outil Identity Security Insights de BeyondTrust a alerté les équipes, qui ont pu bloquer tous les accès et vérifier que cet attaquant n'avait accès à aucun système.
La réponse initiale à l'incident a indiqué une possible compromission chez Okta, soit d'un membre de son équipe support, soit d'une personne en mesure d'accéder aux données liées au support client. Nous avons fait part de nos préoccupations concernant une brèche à Okta le 2 octobre. N'ayant reçu aucun accusé de réception de la part Okta concernant une éventuelle violation, nous avons continué d’escalader nos préoccupations au sein d'Okta jusqu'au 19 octobre, date à laquelle les responsables de la sécurité d'Okta nous ont informés qu'ils avaient effectivement subi une violation et que nous étions l'un de leurs clients concernés.
Okta a publié cette déclaration confirmant la brèche que nous avons détectée il y a près de trois semaines. Encore une fois, même si BeyondTrust ou nos clients n’ont pas été exposés, nous partageons les détails de l’attaque pour informer les autres utilisateurs d’Okta et les professionnels de la sécurité de l’information. Pour les clients BeyondTrust qui utilisent notre produit Identity Security Insights, nous avons également présenté les différentes détections qui nous ont alertés et des recommandations pour mieux contrôler votre surface d'attaque et limiter la possibilité et l'impact des attaques ciblées Okta.
Aperçu de la chronologie
2 octobre 2023 – Attaque centrée sur l'identité détectée et bloquée sur un compte administrateur Okta interne et alerte Okta
3 octobre 2023 : Demande au support Okta d'escalader vers l'équipe de sécurité Okta étant donné que les premiers éléments de preuve indiquent une compromission au sein de l'organisation de support Okta.
11 octobre 2023 et 13 octobre 2023 : organisation de sessions Zoom avec l'équipe de sécurité Okta pour expliquer pourquoi nous pensions qu'ils pourraient être compromis
19 octobre 2023 – Les responsables de la sécurité Okta ont confirmé avoir subi une violation interne et que BeyondTrust était l'un de leurs clients concernés.
Détails de l'attaque
Le 2 octobre 2023, un agent de support Okta a demandé à un administrateur Okta de BeyondTrust de générer un fichier HAR pour l'aider à résoudre un problème de support en cours sur lequel l'administrateur travaillait. Les fichiers HAR sont des archives HTTP qui peuvent être générées par un navigateur Web pour enregistrer les interactions avec un site Web, dans ce cas pour déboguer un problème avec le site. L'administrateur a répondu à la demande et a généré un fichier HAR contenant une requête API et un cookie de session qui a été téléchargé sur le portail support d’Okta.
Le compte de l'admin Okta était protégé par l'authentification FIDO2, et les politiques d'Okta de BeyondTrust autorisaient uniquement l'accès à la console d'administration à partir d'appareils gérés sur lesquels Okta Verify était installé.
Dans les 30 minutes qui ont suivi le téléchargement du fichier par l'administrateur sur le portail support d'Okta, un attaquant a utilisé le cookie de session de ce ticket de support pour tenter d'effectuer des actions dans l'environnement Okta de BeyondTrust. Les politiques personnalisées de BeyondTrust concernant l'accès à la console d'administration l’ont initialement bloqué, mais il a pivoté vers l'utilisation d'actions API d'administration authentifiées avec le cookie de session volé. Les actions API ne peuvent pas être protégées par des politiques de la même manière que l'accès réel à la console d'administration. À l’aide de l’API, il a créé un compte utilisateur lui servant de backdoor en utilisant une convention de nommage identique aux comptes de service existants.
Notre propre instance d'Identity Security Insights de BeyondTrust et les détections personnalisées de nos équipes de sécurité nous ont alertés sur plusieurs aspects de l'intrusion. Nous avons immédiatement désactivé le compte utilisateur servant de backdoor et révoqué l'accès de l'attaquant avant que le compte puisse être utilisé, empêchant ainsi toute autre action. Nous n'avons trouvé aucune preuve d'une autre activité irrégulière chez tous les autres utilisateurs privilégiés d’Okta dans Identity Security Insights, aucune preuve de la création d'autres comptes Okta suspects et aucune preuve d'une activité inhabituelle sur le compte de l'utilisateur ciblé avant cet incident.
Chronologie détaillée de l'attaque
2 octobre 2023
3 octobre 2023
11 octobre 2023
13 octobre 2023
19 octobre 2023
20 octobre 2023
BeyondTrust souhaite remercier Okta d'avoir travaillé avec nous pour protéger nos clients communs. Nous apprécions leur transparence en signalant cette violation, en informant les clients concernés et en soulignant les étapes d'enquête ultérieures.
Identity Security Insights - Détections spécifiques à cette découverte
Les détections et recommandations disponibles dans la solution Identity Security Insights de BeyondTrust auraient été déclenchées pour les clients Insights s'ils avaient été ciblés par les techniques utilisées dans cette attaque Okta. Les détections et recommandations suivantes, disponibles dans la solution Identity Security Insights de BeyondTrust, auraient été déclenchées pour les clients ayant la solutions s'ils avaient été ciblés.
Si vous utilisez actuellement Identity Security Insights, veuillez examiner vos résultats pour toute détection applicable sur les détails ci-dessous et n'hésitez pas à contacter le support BeyondTrust pour obtenir de l'aide dans l'examen de l'exposition potentielle de votre propre environnement à la suite de la violation d'Okta. Si vous n'êtes pas actuellement client d'Identity Security Insights mais que vous souhaitez profiter de notre essai gratuit pour évaluer votre environnement, veuillez nous contacter.
Indicateurs de compromis
Autres notes
Améliorations de posture recommandées
Pensées finales
Les attaques modernes basées sur l’identité peuvent être complexes et, comme le montre cette attaque, peuvent provenir d’environnements extérieurs au vôtre. De bonnes politiques spécifiques et des contrôles internes sont nécessaires pour limiter des éléments tels que la manière dont les fichiers HAR sont partagés. Une défense en profondeur est cependant importante. L’échec d’un seul contrôle ou processus ne devrait pas entraîner de brèche. Ici, plusieurs niveaux de contrôles (par exemple les contrôles de connexion Okta, la surveillance de la sécurité des identités, etc.) ont empêché une violation.