Aanvallers hebben bij authenticatieplatform Okta na een inbraak op een supportsysteem gevoelige gegevens van klanten buitgemaakt waarmee op hun systemen kan worden ingelogd, zo heeft het bedrijf laten weten. Het datalek werd veroorzaakt door middel van gestolen inloggegevens waarmee de aanvaller kon inloggen op Okta's supportsysteem, aldus Chief Security Officer David Bradbury.
Okta biedt een platform waar wereldwijd duizenden bedrijven gebruik van maken om werknemers toegang tot systemen en applicaties te geven. Het bedrijf werd vorig jaar ook al het slachtoffer van een aanval. Om problemen te troubleshooten zullen supportmedewerkers van Okta klanten vragen om een HTTP Archive (HAR) bestand te uploaden, waarmee de browseractiviteiten van de gebruiker zijn te repliceren.
Deze HAR-bestanden kunnen gevoelige gegevens bevatten, zoals cookies en sessietokens, waarmee een aanvaller zich als een geldige gebruiker kan voordoen en toegang tot systemen van de betreffende klanten kan krijgen. Naar aanleiding van het datalek heeft Okta gestolen sessietokens ongeldig gemaakt. Hoeveel klanten door de datadiefstal zijn getroffen laat het bedrijf niet weten. Ook is niet gemeld hoe de inloggegevens van Okta's supportsysteem konden worden gestolen.
Eén van de getroffen klanten is securitybedrijf BeyondTrust, dat de aanval op Okta ontdekte. De aanvaller probeerde toegang te krijgen tot een 'in-house Okta beheerdersaccount' van BeyondTrust, via een bij Okta gestolen sessiecookie. In een blogposting laat het securitybedrijf weten hoe een eigen beheerder op verzoek van Okta een HAR-bestand uploadde en er binnen dertig minuten werd geprobeerd om op de BeyondTrust Okta beheerdersconsole in te loggen.
Volgens BeyondTrust had de aanval geen gevolgen voor de eigen infrastructuur of klanten. Wel waarschuwde het Okta op 2 oktober over de aanval. Het securitybedrijf, dat Okta naar eigen zeggen herhaaldelijk waarschuwde, zegt dat het geen reactie van Okta kreeg totdat het authenticatieplatform op 19 oktober bevestigde dat het inderdaad getroffen was door een datalek.
Deze posting is gelocked. Reageren is niet meer mogelijk.