Sitel ha sido nombrado como el tercero supuestamente responsable de un reciente incidente de seguridad experimentado por Okta.
En una sesión informativa el miércoles, David Bradbury, director de seguridad de Okta, dijo a los asistentes virtuales que el incidente ha sido «una vergüenza para mí y para todo el equipo de Okta».
Okta se ha convertido en objeto de escrutinio tras la filtración de capturas de pantalla por parte del grupo de hackers LAPSUS$ a principios de esta semana. Las imágenes parecían mostrar que los atacantes habían obtenido acceso a «Okta.com Superuser/Admin y varios otros sistemas».
La compañía de servicios de identidad y autenticación dijo que hubo una ventana de cinco días en la que ocurrió la intrusión.
«El informe de la firma forense destacó que hubo una ventana de tiempo de cinco días entre el 16 y el 21 de enero de 2022, cuando el actor de amenazas tuvo acceso al entorno de Sitel, que validamos con nuestro propio análisis», dijo el CSO.
Según Bradbury, la computadora portátil de un ingeniero de atención al cliente fue la fuente de la intrusión, y el dispositivo «pertenecía y estaba administrado por Sitel».
Sitel es uno de los subprocesadores de Okta. El ejecutivo dijo que los atacantes usaron el protocolo de escritorio remoto (RDP) para acceder a la computadora portátil:
«El escenario aquí es similar a alejarse de su computadora en una cafetería, donde un extraño se ha sentado (prácticamente en este caso) frente a su máquina y está usando el mouse y el teclado.
Entonces, aunque el atacante nunca obtuvo acceso al servicio Okta a través de la toma de control de la cuenta, una máquina que había iniciado sesión en Okta se vio comprometida y pudieron obtener capturas de pantalla y controlar la máquina a través de la sesión RDP».
Después de analizar 125,000 entradas de inicio de sesión, la compañía ahora dice que hasta 366 clientes pueden haber sido afectados.
El 20 de enero se emitió una alerta de que se «intentó» agregar una nueva autenticación multifactor (MFA) en la cuenta del ingeniero de soporte de Sitel. El ejecutivo dice que en «minutos», se terminaron las sesiones de Okta, en espera de una investigación. Sin embargo, Bradbury afirmó que el «intento» de inscripción en MFA «no tuvo éxito».
Un día después, Okta compartió los indicadores de compromiso (IoC) con Sitel, que también contrató ayuda para la investigación. Okta recibió más tarde un resumen del incidente, pero el informe completo no se publicó hasta ayer.
«Estoy muy decepcionado por el largo período de tiempo que transcurrió entre nuestra notificación inicial a Sitel en enero y la emisión del informe de investigación completo hace solo unas horas», dijo la CSO. «Después de reflexionar, una vez que recibimos el informe resumido de Sitel la semana pasada, de hecho, deberíamos habernos movido más rápidamente para comprender sus implicaciones».
Bradbury dijo que el modo ‘Superusuario’ que se muestra en las capturas de pantalla no brinda acceso «como un dios». En cambio, los ingenieros de soporte solo pueden usar sus cuentas para «tareas básicas y manejo de consultas de soporte entrantes».
Como resultado, el ejecutivo dice que si bien el actor de amenazas tenía acceso al entorno de Sitel, estaba «altamente restringido».
«Somos de la opinión de que los clientes no deben tomar medidas correctivas», agregó Bradbury.
Sin embargo, en aras de la «transparencia», se enviará un informe de incidente a los clientes potencialmente afectados.
«Este incidente solo servirá para fortalecer nuestro compromiso con la seguridad. […]», comentó Bradbury. «Seguiremos trabajando incansablemente para garantizar que tenga un servicio Okta confiable y seguro».
Un portavoz de Sykes, parte del Grupo Sitel, dijo MarketingyPublicidad.es:
«Tras una brecha de seguridad en enero de 2022 que afectó a partes de la red de Sykes, tomamos medidas rápidas para contener el incidente y proteger a los clientes potencialmente afectados.
Además de las acciones tomadas por nuestros equipos globales de seguridad y tecnología, se reclutó a un líder mundial en ciberseguridad para realizar una investigación inmediata y exhaustiva del asunto. […] Como resultado de la investigación, junto con nuestra evaluación continua de amenazas externas, estamos seguros de que ya no existe un riesgo de seguridad.
No podemos comentar sobre nuestra relación con ninguna marca específica o la naturaleza de los servicios que brindamos a nuestros clientes».
Ver también
¿Tienes un consejo? Póngase en contacto de forma segura a través de WhatsApp | Señal al +447713 025 499, o más en Keybase: charlie0