sikkerhet

Okta-hacking mindre alvorlig enn først antatt

Hackingen av Okta, som leverer identitets- og tilgangshåndtering, skapte usikkerhet blant tusenvis av kunder. Nå viser det seg at hendelsen bare berørte to av dem. Likevel avslutter Okta kundeforholdet til underleverandøren som ble brukt som vei inn.

I 25 minutter kontrollerte trusselaktører arbeidsstasjonen til en ansatt hos en av Oktas underleverandører.
I 25 minutter kontrollerte trusselaktører arbeidsstasjonen til en ansatt hos en av Oktas underleverandører. Illustrasjonsfoto: Colourbox

Da hackergruppen Lapsus$ la ut skjermbilder som så ut til å ha blitt tatt fra innsiden av Oktas nettverk, skapte det usikkerhet.

Okta leverer identitets- og tilgangshåndtering til tusenvis av kunder og gikk raskt ut med at sikkerhetsbruddet kunne innebære at data fra så mange som 366 kunder var på avveie.

Nå viser en gjennomgang gjort av et etterforskningsteam leid inn av Sitel, en av leverandørene til Okta, at kun to kunder ble berørt av hendelsen.

Underleverandør

Det er en tydelig trend at de cyberkriminelle i mye større grad enn før bruker underleverandører for å komme seg inn til dem de egentlig vil angripe, melder blant annet NSM.

Hackingen av Okta skjedde gjennom en brukerstøtte-ansatt i Sitel, et selskap som leverer sentralbord, teknisk support, kundeservice og annen støtte.

– Trusselaktøren kontrollerte én enkelt arbeidsstasjon, som ble brukt av en Sitel-ansatt med tilgang til Okta-ressurser, skriver Oktas sikkerhetsdirektør David Bradbury i et blogginnlegg.

I 25 minutter den 21. januar kontrollerte trusselaktøren denne arbeidsstasjonen og hadde tilgang til noen av systemene til to av Oktas kunder.

Mindre alvorlig enn antatt

I dette tidsvinduet skal ikke hackerne ha gjort noen konfigurasjoner eller tilbakestillinger av passord. De skal heller ikke ha klart å komme inn på noen av Oktas kontoer.

Hackerne hadde imidlertid tilgang til applikasjoner som Slack og Jira hos de to kundene, noe som vanskelig kan brukes til å true flere kunder, mener Bradbury.

– Selv om den samlede virkningen av hendelsen viser seg å være betydelig mindre enn vi først anslo, anerkjenner vi den store belastningen denne typen hendelser kan være for våre kunder og dere tillit til Okta, skriver Bradbury.

Hendelsen har tydelig satt en støkk i Okta, som melder at konklusjonene fra rapporten ikke endrer planene om å øke sikkerheten ytterligere for å hindre fremtidige hendelser og «gjenoppbygge tillit». Blant tiltakene er strengere tilgangskontroll, krav til zero trust hos underleverandører og at Okta fra nå av selv skal forvalte enheter som brukes til kundesupport.

Den største endringen kommer for underleverandøren.

– Okta har avsluttet sitt forhold til Sitel, skriver Bradbury uten videre kommentar.

Kritisert for å bruke lang tid

Sikkerhetshendelsen skjedde 21. januar, men først dagen etter at den oppmerksomhetssøkende hackergruppa la ut skrytebilder på Telgram i slutten av mars, gikk Okta ut med detaljer om angrepet til kundene.

Selskapet har derfor blitt kritisert for å være sent på ballen og at de burde ha visst om hendelsen, og vært åpen om den, allerede i januar.

– Det smerter oss at selv om Oktas teknologi fungerte utmerket under hendelsen, sto vår innsats i å kommunisere om hendelsen ikke til våre egne eller kundenes forventninger, skriver Bradbury.

16-åring hjemme hos mor

Gruppa som antas å stå bak hackingen kaller seg selv Lapsus$, og den har fått mye oppmerksomhet for hackingen av Nvidia og Microsoft.

Gruppa har også gjort seg bemerket med svært uortodokse metoder, som å åpent etterlyse innside-aktører i de store selskapene mot betaling, komme med krav om endringer i kildekode til ofrene og skryte åpenlyst i åpne kanaler.

I Microsofts undersøkelser av gruppa kom de frem til at hjernen bak var en 16-åring som bodde hjemme hos moren sin utenfor Oxford.

Etter at det ble kjent, har det vært mye stillere fra gruppa på Telegram.

Powered by Labrador CMS