image

Cloudflare haalt uit naar Okta: neem meldingen over inbraken serieus

dinsdag 24 oktober 2023, 16:50 door Redactie, 4 reacties

Internetbedrijf Cloudflare is opnieuw slachtoffer geworden van een inbraak bij authenticatieplatform Okta en roept het bedrijf op om meldingen van beveiligingsincidenten serieus te nemen. Okta biedt een platform waar wereldwijd duizenden bedrijven gebruik van maken om werknemers toegang tot systemen en applicaties te geven. Een aanvaller wist in te breken op het supportsysteem van Okta en kon zo gevoelige gegevens stelen die klanten met supportmedewerkers delen.

Met de gestolen klantgegevens, waaronder sessietokens, wist de aanvaller vervolgens in te loggen op de Okta-omgeving van Cloudflare. Het internetbedrijf ontdekte de aanval meer dan 24 uur voordat het door Okta werd geïnformeerd. Volgens Cloudflare werden twee Okta-accounts door de aanvaller gecompromitteerd. Vorig jaar kreeg Okta ook al met een inbraak te maken, waarop Cloudflare besloot om de wachtwoorden van medewerkers te resetten.

Cloudflare haalt in een analyse van de meest recente aanval uit naar Okta. Volgens Cloudflare had Okta meldingen over de aanval serieus te nemen. Okta werd voor het eerst op 2 oktober door securitybedrijf BeyondTrust ingelicht, maar de aanvallers hadden zeker nog tot en met 18 oktober toegang tot het supportsysteem. Cloudflare stelt ook dat Okta klanten tijdig over beveiligingsincidenten moet informeren en de toegang tot systemen door middel van hardwarematige beveiligingssleutels moet beveiligen.

Reacties (4)
24-10-2023, 17:58 door Anoniem
Tunnels worden misbruikt. De vijand is onzichtbaar en zit voor een deel al binnen de organisaties. Cyber-landschap is een afspiegeling van de echte maatschappij, zoals die al doortrokken is van misdaad van hoog tot laag. Dan is dit toch niet verwonderlijk?

Crimineel geld blijft nodig voor zwarte projecten.
Iemand houdt dit model in stand. Niet jij en ik.
Wij zijn en blijven slachtoffers.
24-10-2023, 23:51 door Wim ten Brink
Het probleem is dat Okta ook de maker is van Auth0 en de bedenker van JWT. En vooral JWT is erg populair omdat deze tokens vrij goed beveiligd zijn. De gegevens erin zijn immers beschermd door een hash die je op de server moet controleren (wat soms vergeten wordt) en kunnen daarnaast ook encryptie gebruiken zodat de client ze niet kan lezen.Maar de JWT website op https://jwt.io is sterk het gebruik van Auth0 aan het promoten en veel JWT libraries hebben direct of indirect een koppeling naar Auth0. (Maar die kun je uit je code houden!)
Op zich is een JWT een hele goede optie om gegevens te bewaren gedurende een sessie. Maar dan moet wel de server beveiligd zijn. En moet de JWT ook goed gecontroleerd worden. Een JWT mag ook niet te lang geldig zijn omdat een hacker anders lang toegang kan hebben tot een systeem via een gestolen JWT.
Maar in dit geval hebben hackers gewoon bij Okta HAR-bestanden kunnen bemachtigen met daarin veel gevoelige gegevens, inclusief JWT tokens die lang houdbaar zijn en dus nog steeds gebruikt kunnen worden. Dat is dom van diegenen die deze JWT hebben geproduceerd. Maar die gebruiken dan ook weer code van Okta om hun systeem mee te beveiligen en die code heeft dus weer problemen...
Het is dus een heel gedoe voor een probleem wat al heel lang speelt. Want hoe bescherm je gegevens die via het Internet heen en weer gaan? Nou ja, via RFC 7519 dus. Zie https://datatracker.ietf.org/doc/html/rfc7519 Want JWT zelf is gewoon een open standaard die iedereen kan gebruiken. Vertrouw alleen niet op Okta en probeer goed te begrijpen waar een JWT voor bedoeld is!
25-10-2023, 09:10 door Anoniem
Simpel op te lossen door Cloudflare. Zoek een andere leverancier, als bedrijven Okta gaan dumpen dan is de boodschap duidelijk. Als je lijdzaam blijft betalen dan intresseert het ze natuurlijk ook verder niet.

Gezien in deze wereld alles alleen maar om geld lijkt te draaien, is dat je beste leverage.
27-10-2023, 13:09 door Anoniem
Door Anoniem: Simpel op te lossen door Cloudflare. Zoek een andere leverancier, als bedrijven Okta gaan dumpen dan is de boodschap duidelijk. Als je lijdzaam blijft betalen dan intresseert het ze natuurlijk ook verder niet.

Gezien in deze wereld alles alleen maar om geld lijkt te draaien, is dat je beste leverage.

Okta is een authenticatieplatform en de klant is verantwoordelijk voor de authenticatie policies en het gedrag van hun medewerkers..
Het is makkelijk om te stellen dat het probleem bij Okta ligt.

Waarom deelt een klant authenticatiegegevens?
Waarom zorgt de klant niet dat de authenticatiegegevens niet ongeldig gemaakt worden als er redenen zijn om ze te delen?
Waarom is er geen MFA nodig als er een login is van een andere source?
etc...

Denk je dat de bedrijven die niet eens in staat zijn om hun authenticatiepolicies te beheren via een simpele Okta GUI in staat zullen zijn om hun eigen authenticatie te insourcen?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.