ReliaQuest ha confirmado que fue objetivo de un actor vinculado a ShinyHunters. Aunque la compañía reconoce que sufrió un intento de acceso relacionado con una campaña de phishing, sostiene que el impacto final fue limitado y que sus sistemas y datos de clientes no se vieron comprometidos.
El incidente se describió públicamente después de que circularan capturas sobre un supuesto acceso a un panel de identidad. En su explicación, ReliaQuest detalla cómo la ofensiva se apoyó en la suplantación y en una página falsa diseñada para capturar credenciales.
Qué confirmó ReliaQuest sobre ShinyHunters
El 17 de agosto, ReliaQuest informó en una publicación en X que venía monitoreando una campaña de phishing amplia atribuida a ShinyHunters. Según la empresa, la estrategia utilizaba dominios con un patrón de URL identificado como “company.claims”.
Además, ReliaQuest advirtió que el grupo venía ampliando sus tácticas de ingeniería social. Ya no se limitarían a suplantar personal de TI o del help desk, sino que también intentan hacerse pasar por integrantes del equipo legal.
Capturas del panel y suposiciones en línea
Tras la publicación inicial, una persona compartió capturas de pantalla que, según se mostraba, corresponderían a un panel de Okta vinculado a ReliaQuest. Las imágenes también se publicaron en el sitio del grupo, acompañadas de un mensaje de burla dirigido a la empresa.
En este punto, la atención se centró en el posible acceso a la identidad corporativa. No obstante, ReliaQuest más tarde ofreció una versión técnica del flujo del ataque para aclarar qué ocurrió y qué no.
Cómo funcionó el phishing de identidad
ReliaQuest abordó el caso el lunes, reconociendo que el fin de semana sufrió un ataque de ingeniería social. De acuerdo con su relato, los atacantes registraron un dominio falso y lo configuraron para alojar una página de phishing de inicio de sesión para SSO (Single Sign-On).
La parte más delicada, según la empresa, fue la combinación de suplantación telefónica con el engaño digital. El actor contactó a varios miembros del equipo, presentándose como un empleado de seguridad específico en cada llamada. La intención era guiar a la persona hacia la página falsificada.
ReliaQuest explica el resultado de una de esas interacciones: un compañero ingresó su contraseña y además aprobó una notificación push desde su teléfono. Con ese paso, el atacante obtuvo una sesión breve en el panel de identidad de la organización.
Acceso limitado y controles que bloquearon intentos
La empresa afirma que los atacantes solo lograron acceso de vista al panel, es decir, no una capacidad operativa completa sobre aplicaciones o datos. En su comunicado, ReliaQuest también destaca que las tentativas posteriores de acceder a aplicaciones desde el panel fueron rechazadas de manera consistente.
¿La razón? La compañía atribuye el bloqueo a los controles de seguridad implementados. En otras palabras, aunque el atacante consiguió un momento de acceso ligado a un inicio de sesión, no logró escalar hacia un compromiso más profundo.
Qué no se comprometió según ReliaQuest
ReliaQuest fue explícita al enumerar los límites del incidente. De acuerdo con la información publicada, no hubo acceso a identidades adicionales. Tampoco se llegaron a aplicaciones empresariales a través del panel.
Asimismo, la empresa indica que no se accedió a datos de clientes o a datos de ReliaQuest más allá de las credenciales usadas en el inicio de sesión del usuario. También sostiene que el atacante no logró establecer persistencia dentro del entorno.
Finalmente, ReliaQuest afirma que las afirmaciones de que la empresa fue comprometida o atacada con ransomware son falsas. Con esto, busca cerrar la puerta a interpretaciones exageradas del incidente que circularon junto con material publicado en línea.
Por qué este caso importa: ingeniería social en expansión
Más allá de los detalles del panel, el punto central del caso es el enfoque cada vez más versátil de la ingeniería social. ReliaQuest advierte que ShinyHunters habría incorporado suplantación de roles que antes no eran el foco principal, incluyendo el equipo legal además de TI y help desk.
Este cambio no solo aumenta la probabilidad de que diferentes perfiles puedan caer en el engaño, sino que también complica la respuesta interna: el personal debe reconocer señales de fraude en múltiples contextos (llamadas, correos, solicitudes “urgentes” y redirecciones hacia credenciales o flujos de SSO).
En términos prácticos, el caso subraya la importancia de combinar protecciones técnicas (como controles de acceso) con procedimientos humanos (validación de identidad y verificación fuera de canales habituales).
Lecciones recomendadas para equipos de seguridad
Sin asumir que todos los entornos son iguales, este incidente deja varias ideas aplicables:
- Revisar patrones de phishing: identificar variantes de dominios y patrones de URL utilizados en campañas conocidas.
- Fortalecer la verificación antes de aprobar acceso: minimizar la posibilidad de que una notificación push aprobada por error se convierta en una sesión aprovechable.
- Entrenar la respuesta ante suplantación: preparar al personal para confirmar solicitudes mediante canales alternativos, incluso si quien llama “conoce” el rol interno.
- Evaluar controles de acceso y escalamiento: asegurarse de que la exposición del panel no se traduzca automáticamente en acceso a aplicaciones o datos.
- Monitorear intentos de escalada: observar si existen intentos repetidos desde el panel, aunque el resultado sea “denegado”.
Conclusión
ReliaQuest confirma que fue atacada con tácticas atribuidas a ShinyHunters. Sin embargo, la empresa sostiene que la intrusión se mantuvo acotada: los atacantes habrían obtenido acceso de solo vista, sin llegar a aplicaciones de negocio, sin comprometer identidades adicionales y sin establecer persistencia.
Además, la compañía rechaza afirmaciones sobre un compromiso mayor o ataques de ransomware. En conjunto, el caso ilustra cómo la ingeniería social sigue evolucionando y cómo los controles de seguridad bien implementados pueden limitar el alcance incluso cuando se logra una sesión inicial.
Fuente: https://www.securityweek.com/reliaquest-confirms-shinyhunters-hack-but-says-impact-was-limited/
