image

1Password getroffen door beveiligingsincident na inbraak bij Okta

dinsdag 24 oktober 2023, 09:32 door Redactie, 3 reacties

Wachtwoordmanager 1Password heeft te maken gekregen met een beveiligingsincident nadat criminelen eerder bij authenticatieplatform Okta wisten in te breken. Dat laat het bedrijf in een rapport weten (pdf). Okta biedt een platform waar wereldwijd duizenden bedrijven gebruik van maken om werknemers toegang tot systemen en applicaties te geven. Een aanvaller wist in te breken op het supportsysteem van Okta en kon zo gevoelige gegevens stelen die klanten met supportmedewerkers delen.

Met de gestolen klantgegevens wist de aanvaller vervolgens in te loggen op de Okta-omgeving van 1Password. Het it-team van de wachtwoordmanager ontdekte dit toen het op 29 september een e-mailbericht ontving dat ze bij Okta een overzicht van admins hadden opgevraagd. Daarop werd een onderzoek ingesteld, waaruit bleek dat een aanvaller met adminrechten op de Okta-omgeving had ingelogd.

Volgens 1Password heeft de aanvaller geen toegang gekregen tot systemen buiten Okta en lijkt het erop dat er gegevens werden verzameld voor een volgende aanval. De aanvaller kon op de Okta-omgeving van 1Password inloggen omdat een it-medewerker van de wachtwoordmanager op verzoek van de helpdesk van Okta een bestand met gevoelige informatie deelde, waaronder sessiecookies. De aanvaller kon dit bestand stelen en zo toegang tot de Okta-omgeving van 1Password krijgen.

Vervolgens probeerde de aanvaller toegang tot het dashboard van de it-medewerker te krijgen, maar dat werd geblokkeerd door Okta. Daarop besloot de aanvaller een identiteitsprovider waar 1Password gebruik van maakt te updaten en activeren, om daar op een later moment mee te kunnen inloggen. Toen de aanvaller als laatste een overzicht van beheerders opvroeg ging er een e-mail naar het it-team van 1Password en werd de aanval opgemerkt.

De wachtwoordmanager heeft inmiddels een aantal aanpassingen aan de Okta-configuratie doorgevoerd, waaronder het blokkeren van inlogpogingen afkomstig van andere identiteitsproviders dan Okta, het verkorten van de sessieduur voor beheerders, strengere regels voor multifactorauthenticatie voor beheerders en het verminderen van het aantal 'super administrators'. Okta werd vorig jaar ook al het slachtoffer van een aanval.

Reacties (3)
24-10-2023, 10:17 door Anoniem
Ja, een Http ARchive bevat allerlei informatie, ook sessies, wachtwoorden, cookies, de hele shazam die een hacker graag wil... Dat deze informatie achterblijft na een helpdesk sessie is dan ook dramatisch slecht van Okta, die dit soort informatie direct na gebruik zou moeten vernietigen. En van 1Password, dat het opsturen van een HAR goedkeurt.
Als dit al zou moeten gebeuren moet toch iemand de boel sanitiseren.
24-10-2023, 10:21 door Anoniem
Leuk he, al je wachtwoorden in de cloud?

Dan maar hopen dat ze weten wat ze doen.
25-10-2023, 14:53 door Anoniem
Door Anoniem: Leuk he, al je wachtwoorden in de cloud?
Dan maar hopen dat ze weten wat ze doen.

Het is ook aan de gebruikers om weten wat ze doen. 1password geeft je de keuze om het alleen lokaal op te slaan. En dan moet je er maar van uitgaan dat een gebruiker net zo security savvy is als een leverancier.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.