ريلياكويست: هجوم ShinyHunters فاشل رغم اختراق Okta SSO

أكدت ReliaQuest فشل محاولة سرقة بيانات بعد هجوم تصيد احتيالي استهدف موظفاً، حيث مُنع المهاجمون من الوصول إلى الأنظمة الحساسة رغم الحصول على وصول مؤقت.
مقدمة تحليلية
في 24 أغسطس 2026، أكدت شركة الأمن السيبراني ReliaQuest فشل هجوم سرقة بيانات بعد تعرض أحد موظفيها لحملة هندسة اجتماعية من قبل عصابة الابتزاز ShinyHunters. استهدف المهاجمون الموظفين عبر مكالمات هاتفية، منتحلين شخصية عضو في فريق الأمن، ووجهوهم إلى صفحة تسجيل دخول موحدة (SSO) مزيفة تقع خلف شبكة توصيل محتوى. الصفحة الاحتيالية كانت تستخدم نطاقاً شبيهاً وهو reliaquest.claims، واستفادت من اسم موظف أمني حقيقي. نجح المهاجمون في خداع موظف واحد للحصول على وصول مؤقت لعرض لوحة تحكم الهوية (Okta SSO) الخاصة بـ ReliaQuest بعد أن أدخل بيانات اعتماده ووافق على إشعار مصادقة متعددة العوامل (MFA).
ومع ذلك، منعت ضوابط الثقة بالجهاز كافة المحاولات اللاحقة للوصول إلى التطبيقات، مؤكدةً عدم اختراق أنظمة أو بيانات العملاء.
التحليل التقني
اعتمد هجوم ShinyHunters على منهجية الهندسة الاجتماعية المتطورة، بدءاً بـ «vishing» (التصيد الصوتي) حيث أجرى المهاجمون مكالمات هاتفية متعددة، متقمصين دور موظف أمني داخلي. استُخدم اسم موظف أمن حقيقي لزيادة المصداقية، مما دفع الموظفين المستهدفين للتعامل مع المطالب. كان الهدف النهائي هو توجيه الضحايا إلى صفحة تسجيل دخول موحدة (SSO) مزيفة، استضافت على نطاق reliaquest.claims. هذا النطاق يتبع نمط company.claims الذي سبق أن تتبعته فرقة أبحاث التهديدات في ReliaQuest نفسها في منشور على X حُذف لاحقاً (الحالة ).
سقط أحد الموظفين في الفخ، حيث أدخل بيانات اعتماده على الصفحة المزيفة ووافق على إشعار دفع المصادقة متعددة العوامل (MFA)، مما منح المهاجمين وصولاً مؤقتاً لعرض لوحة تحكم الهوية في Okta SSO. هذا الوصول سمح للمهاجمين بالاطلاع على معلومات الهوية، لكنه لم يمنحهم القدرة على تنفيذ إجراءات تتجاوز الاستعراض. الرد الدفاعي الحاسم جاء من خلال:
- ضوابط الثقة بالجهاز (Device-trust controls): هذه الضوابط منعت بشكل فعال أي محاولات لاحقة للوصول إلى التطبيقات عبر لوحة التحكم. تعمل هذه الآلية على التحقق من سلامة الجهاز المستخدم للوصول، وحالته الأمنية، وما إذا كان مسجلاً ومعتمداً من الشركة قبل السماح بالاتصال بالموارد الداخلية.
- إنهاء الجلسات واستعادة الصلاحيات: بعد اكتشاف الاختراق، قامت ReliaQuest بإنهاء جلسات المهاجمين، وإلغاء صلاحية كلمة المرور المكشوفة، وإعادة تعيين جميع رموز المصادقة.
أكدت التحقيقات اللاحقة عدم وجود دليل على الوصول إلى حسابات أو تطبيقات أو بيانات أخرى، ولم يتمكن المهاجمون من تثبيت أي استمرارية داخل أنظمة ReliaQuest. راجعت الشركة دقة ضوابطها، وثقة الجهاز، والوصول عبر الشبكة منذ 21 أغسطس، ولم تحدد أي نشاط مشبوه. ادعت ShinyHunters الهجوم عبر حساب X جديد (الحالة ) ومنصة تسريب البيانات الخاصة بهم، مؤكدة لـ BleepingComputer أن وصولهم كان عرضياً فقط ولم يمس أي بيانات للعملاء أو أنظمة حيوية.
السياق وتأثير السوق
تتجاوز أهمية هذا الهجوم مجرد الاختراق الفني؛ فالسياق هنا يكشف عن استمرار فاعلية الهندسة الاجتماعية حتى ضد شركات الأمن السيبراني المتخصصة. تُظهر قضية ReliaQuest أن مجموعة ShinyHunters، وهي عصابة ابتزاز بيانات معروفة، تُسخر تكتيكات متطورة لا تستهدف فقط نقاط الضعف التقنية بل تستغل أيضاً العامل البشري. الهجوم جاء بشكل مثير للسخرية بعد أن قامت ReliaQuest نفسها، عبر فريق أبحاث التهديدات، بتعقب حملة واسعة لـ ShinyHunters تستخدم نطاقات تنتهي بـ `.claims` لتقمص مراكز الدعم الفني. هذا يشير إلى أن العصابة ربما استهدفت ReliaQuest تحديداً رداً على هذا التعقب.
وفقاً لـ Blue Report 2026، فإنه بمجرد حصول المهاجمين على بيانات اعتماد صالحة، يتم حظر 37% فقط من أفعالهم. أداء ReliaQuest يتفوق بشكل واضح على هذا المتوسط، حيث تم حظر 100% من محاولات الوصول اللاحقة للتطبيقات. على النقيض، شهدت حوادث أخرى مثل اختراق بيانات RingCentral تعرض معلومات 1.6 مليون حساب، وسرقة بيانات الشركات من Levi Strauss & Co. يُظهر هذا الهجوم أن اعتماد ReliaQuest على ضوابط الثقة بالجهاز كطبقة دفاعية ثانية بعد تجاوز المصادقة الأولية، يمثل معياراً حاسماً للأمان في مواجهة الهجمات التي تبدأ بالهندسة الاجتماعية.
يتفوق هذا النهج على الأساليب التقليدية التي تعتمد بشكل كبير على منع الوصول الأولي فقط، ويُبرز قيمة الاستثمار في آليات التحقق المستمر بدلاً من الاعتماد الكلي على حواجز الدخول.
رؤية Glitch4Techs
ادعاء ReliaQuest بفشل الهجوم دفاعي ومبرر، لكنه لا يُعفي الشركة من حقيقة اختراق أمني أولي. لقد تمكن المهاجمون من الحصول على وصول مؤقت إلى لوحة تحكم Okta SSO بعد أن خدعوا موظفاً لإدخال بيانات اعتماده والموافقة على إشعار MFA. هذا يمثل فشلاً واضحاً في خط الدفاع الأول، خاصة وأن الشركة كانت قد تتبعت نشاط ShinyHunters باستخدام نطاقات .claims نفسها. الحماية الثانوية عبر ضوابط الثقة بالجهاز هي التي أنقذت الموقف، وليس منع الاختراق الأولي.
إن هذا الاعتماد المفرط على آليات كشف ما بعد الاختراق يضع عبئاً غير مقبول على ضوابط التحكم المتأخرة، ويُبرز أن العامل البشري، حتى في شركة متخصصة بالأمن السيبراني، لا يزال هو نقطة الضعف الأكثر استهدافاً. يجب على ReliaQuest، وغيرها من الشركات، إعادة تقييم فعالية تدريب الموظفين ونشر الوعي، خاصة عندما تكون أهدافاً معلنة لمجموعات الابتزاز التي تستخدم تكتيكات محددة ومعروفة. يُظهر هذا الحادث أن المعرفة بالتهديد لا تعادل الحماية الفعالة ضده.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



