کارزار vishing علیه مشتریان Okta با دور زدن MFA
گروه نفوذ Scattered Spider با تماسهای تلفنی هوشمندانه (vishing) به کارمندان شرکتهای مشتری Okta، توانست MFA را دور بزند و به IdP سازمانهای هدف نفوذ کند. این کارزار از اواخر ۲۰۲۵ شروع شده و در ژانویه ۲۰۲۶ شدت گرفت. کارمندان help-desk هدف اصلی بودهاند.
ⓘ بهروزرسانی شد · ۵ خرداد ۱۴۰۵
سایبرنامه
@cybernameh

ماجرا چه بود؟
از اواخر ۲۰۲۵ تا اواخر ژانویه ۲۰۲۶، مشتریان Okta — یکی از پرکاربردترین پلتفرمهای Identity Provider در سازمانهای بزرگ — هدف یک کارزار vishing بسیار سازماندهیشده قرار گرفتهاند. این کارزار به گروه نفوذ Scattered Spider منتسب شده است.
مهاجمان از منابع عمومی (LinkedIn، corporate directory) برای شناسایی کارمندان IT help-desk استفاده میکردند. سپس با تماس تلفنی، خود را بهجای یک کارمند گمکردهی توکن MFA معرفی میکردند. با اعمال فشار اجتماعی و دانش دقیق از مشخصات کارمند (که از LinkedIn جمع شده بود)، help-desk را قانع میکردند که MFA او را reset کنند.
جزئیات فنی
پس از reset، مهاجم یک YubiKey یا app authenticator خود را به حساب اضافه میکرد. در یک کیس مشخص، گروه ظرف ۱۲ دقیقه از تماس اولیه، به همهی برنامههای متصل به Okta (شامل AWS، Salesforce، GitHub) دسترسی یافت.
نکتهی متمایزکننده: مهاجمان از deepfake voice برای تقلید لحجهی برخی قربانیان استفاده میکردند — مدارک ضبطشدهای از این تماسها بهاشتراکگذاری شده است.
تأثیر و واکنش
Okta در ژانویه ۲۰۲۶ یک hardening guide برای فرآیند MFA reset منتشر کرد و به سازمانها توصیه کرد چند روش تأیید اضافی را قبل از reset اجباری کنند. حداقل ۳ سازمان بزرگ تأیید کردهاند که در این کارزار victimشدهاند، اگرچه نام آنها هنوز عمومی نشده.
توصیههای امنیتی
- فرآیند MFA reset را با تأیید چندعاملی همراه کنید: تماس ویدیویی، تأیید توسط مدیر مستقیم، یا تأیید از طریق دستگاه دیگری.
- استفاده از Okta FastPass یا hardware key (مثل YubiKey) بهجای SMS/TOTP — این روشها در برابر vishing مقاومتر هستند.
- آموزش help-desk دربارهی الگوهای vishing مدرن، شامل deepfake voice.
- session anomaly detection را در Okta فعال کنید تا لاگین از موقعیت یا دستگاه غیرعادی هشدار دهد.
- محدودسازی برنامههای حساس (مثل AWS Production) به IPهای شرکتی یا VPN.
منابع
منابع
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

نفوذ به زنجیرهی تأمین Trivy: infostealer از طریق Docker پخش شد
Trivy — اسکنر متنباز محبوب آسیبپذیری از شرکت Aqua Security — هدف یک حملهی زنجیرهی تأمین قرار گرفت. نسخهی آلودهی Docker image در رجیستری رسمی منتشر شد و یک infostealer در محیط CI/CD سازمانهای قربانی نصب کرد. CVE-2026-33634 برای ردیابی این حادثه ثبت شد.



