{"id":263599,"date":"2022-03-22T11:56:14","date_gmt":"2022-03-22T10:56:14","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=263599"},"modified":"2022-03-28T12:19:01","modified_gmt":"2022-03-28T10:19:01","slug":"authentifizierungsdienst-okta-durch-lapsus-gehackt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/03\/22\/authentifizierungsdienst-okta-durch-lapsus-gehackt\/","title":{"rendered":"Authentifizierungsdienst OKTA durch Lapsus$ gehackt?"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2022\/03\/22\/authentifizierungsdienst-okta-durch-lapsus-gehackt\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]\u00c4u\u00dferst unsch\u00f6ne Geschichte, wenn sich das Ganze bewahrheiten sollte. Einem Bericht nach untersucht der Anbieter OKTA einen m\u00f6glichen Hack. Okta ist ein Anbieter von Authentifizierungsdiensten in der Cloud, so dass ein erfolgreicher Hack weitreichende Folgen nach sich ziehen k\u00f6nnte. Berichten zufolge reklamiert die Lapsus$-Gang den Hack. <strong>Erg\u00e4nzungen:<\/strong> OKTA hat einige Informationen nachgereicht.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg02.met.vgwort.de\/na\/db77a59563bd4774a325e8ac0c3a3b3b\" alt=\"\" width=\"1\" height=\"1\" \/>Es ist wieder die Lapsus$-Cybergruppe, die einen erfolgreichen Hack auf den Authentifizierungsdienst OKTA f\u00fcr sich reklamiert. Ich bin \u00fcber nachfolgenden <a href=\"https:\/\/twitter.com\/razhael\/status\/1506131558020882435\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> auf den Sachverhalt, den die Nachrichtenagentur Reuters <a href=\"https:\/\/www.reuters.com\/technology\/authentication-services-firm-okta-says-it-is-investigating-report-breach-2022-03-22\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> thematisiert, aufmerksam geworden.<\/p>\n<p><a href=\"https:\/\/twitter.com\/razhael\/status\/1506131558020882435\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"OKTA hacked by Lapsus$\" src=\"https:\/\/i.imgur.com\/BApasXj.png\" alt=\"OKTA hacked by Lapsus$\" \/><\/a><\/p>\n<p>Montag waren im Telegramm-Kanal der Lapsus$-Cybergang Screenshots aufgetaucht, die einen Hack von Okta nahelegen. <a href=\"https:\/\/twitter.com\/BillDemirkapi\">Bill Demirkapi<\/a> hat in nachfolgendem <a href=\"https:\/\/twitter.com\/BillDemirkapi\/status\/1506107157124722690\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> einige dieser Screenshots auf Twitter ver\u00f6ffentlicht.<\/p>\n<p><a href=\"https:\/\/twitter.com\/BillDemirkapi\/status\/1506107157124722690\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"OKTA hacked by Lapsus$\" src=\"https:\/\/i.imgur.com\/ERm9uHf.png\" alt=\"OKTA hacked by Lapsus$\" \/><\/a><\/p>\n<p>Das, was auf den Screenshots zu sehen ist, sei laut Demirkapi sehr beunruhigend. Auf den Abbildungen <a href=\"https:\/\/twitter.com\/BillDemirkapi\/status\/1506109956298317830\" target=\"_blank\" rel=\"noopener\">hier<\/a> scheint Lapsus$ Zugriff auf den Cloudflare-Tenant gehabt zu haben. Das geht auch mit der M\u00f6glichkeit einher, die Passw\u00f6rter der Mitarbeiter zur\u00fcckzusetzen. Ein Datum in einem Screenshot weist darauf hin, dass Lapsus$ bereits seit dem 21. Januar 2022 Zugriff auf eine VM von Okta hatte. Der Cloud-Authentifizierungsanbieter hat den Vorfall entweder zwei Monate nicht bemerkt oder so lange geheim gehalten.<\/p>\n<p>Lapsus$ scheint sich Zugang zu einigen Firmen-VPNs verschafft zu haben. Dass schlie\u00dft Demirkapi aus einem Cisco AnyConnect-Symbol und einem GlobalProtect-Fenster in einem Screenshot. Weitere Screenshots zeigen einen Zugriff auf den \"Superuser\", wobei es sich m\u00f6glicherweise um das administrative Zugriffspanel von Okta handeln k\u00f6nnte. Ein anderer Zugang umfasst die von Okta verwendeten Produkte Jira und Slack.<\/p>\n<p>Ein Hack bei Okta k\u00f6nnte schwerwiegende Folgen haben, <a href=\"https:\/\/www.reuters.com\/technology\/authentication-services-firm-okta-says-it-is-investigating-report-breach-2022-03-22\/\" target=\"_blank\" rel=\"noopener\">schreibt Reuters<\/a>. Denn Tausende anderer Unternehmen sind auf das in San Francisco ans\u00e4ssige Unternehmen angewiesen, um den Zugang zu ihren eigenen Netzwerken und Anwendungen zu verwalten. Chris Hollis, ein Okta-Mitarbeiter, gibt an, dass der Vorfall mit einem fr\u00fcheren Vorfall im Januar 2022 zusammenh\u00e4ngen k\u00f6nnte, der bemerkt und angeblich einged\u00e4mmt wurde. Laut Hollis habe Okta zu diesem Zeitpunkt einen Versuch festgestellt, das Konto eines dritten Kundensupporttechnikers zu kompromittieren. Dazu sagt Hollis:<\/p>\n<blockquote><p>Wir glauben, dass die Screenshots, die online geteilt wurden, mit diesem Ereignis im Januar zusammenh\u00e4ngen. Basierend auf unseren bisherigen Ermittlungen gibt es keine Hinweise auf weitere b\u00f6sartige Aktivit\u00e4ten, die \u00fcber die im Januar entdeckten Aktivit\u00e4ten hinausgehen.<\/p><\/blockquote>\n<p>Sicherheitsexperten halten die auf Telegramm geposteten Screenshots f\u00fcr authentisch. Dan Tentler, der Gr\u00fcnder des Cybersecurity-Beratungsunternehmens Phobos Group, sagte gegen\u00fcber Reuters, auch er glaube, dass die Sicherheitsverletzung echt sei und forderte Okta-Kunden auf, \"jetzt sehr wachsam zu sein\". Die Kollegen von Bleeping Computer haben <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/okta-investigating-claims-of-customer-data-breach-from-lapsus-group\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> und die Leute von CSO-Online haben <a href=\"https:\/\/www.csoonline.com\/article\/3654273\/lapsus-ransomware-group-claims-okta-breach.html\" target=\"_blank\" rel=\"noopener\">hier<\/a> ebenfalls einige Informationen und Statements ver\u00f6ffentlicht.<\/p>\n<p>Laut Demirkapi habe die Lapsus$ -Cybergang ihre Telegram-Nachrichten korrigiert, um klarzustellen, dass sie nicht in die Datenbanken von Okta eingedrungen sind, sondern Okta-Kunden ins Visier genommen haben. Ist nun aber auch keine beruhigende Nachricht f\u00fcr die Kunden von Okta. Die <a href=\"https:\/\/twitter.com\/BillDemirkapi\/status\/1506109956298317830\" target=\"_blank\" rel=\"noopener\">Tweets<\/a> von Demirkapi sind ganz interessant, diskutieren sie doch viele Details.<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Der Hack von Okta w\u00fcrde m\u00f6glicherweise erkl\u00e4ren, warum Laspsus$ die letzten Wochen so spektakul\u00e4re Erfolge bei Nvidia, Samsung, Ubisoft und Microsoft hatte.<\/p>\n<p><strong>Erg\u00e4nzung 2:<\/strong> OKTA hat einige Informationen nachgereicht. So gibt es inzwischen von David Bradbury, Chief Security Officer bei Okta, eine Stellungnahme vom 22. M\u00e4rz 2022 zum Hack (siehe Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2022\/03\/23\/lapsus-hacks-stellungnahmen-von-okta-und-microsoft\/\" rel=\"bookmark noopener noreferrer\" data-wpel-link=\"internal\">Lapsus$-Hacks: Stellungnahmen von Okta und Microsoft<\/a>).<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/03\/05\/nvidia-hack-daten-und-source-code-offen-gelegt-zertifikate-gestohlen\/\">Nvidia-Hack: Daten und Source-Code offen gelegt, Zertifikate gestohlen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/03\/12\/ubisoft-durch-lapsus-cyber-gang-gehackt-mrz-2022\/\">Ubisoft durch Lapsus$-Cyber-Gang gehackt (M\u00e4rz 2022)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/03\/08\/samsung-besttigt-hack-quellcodes-durch-lapsus-geleakt\/\">Samsung best\u00e4tigt Hack, Quellcodes durch Lapsus$ geleakt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/03\/22\/lapsus-verffentlicht-angeblich-quellcode-von-microsoft-azure-bing-und-cortana\/\">Lapsus$ ver\u00f6ffentlicht angeblich Quellcode von Microsoft Azure, Bing und Cortana<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]\u00c4u\u00dferst unsch\u00f6ne Geschichte, wenn sich das Ganze bewahrheiten sollte. Einem Bericht nach untersucht der Anbieter OKTA einen m\u00f6glichen Hack. Okta ist ein Anbieter von Authentifizierungsdiensten in der Cloud, so dass ein erfolgreicher Hack weitreichende Folgen nach sich ziehen k\u00f6nnte. Berichten &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/03\/22\/authentifizierungsdienst-okta-durch-lapsus-gehackt\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7263,426],"tags":[1171,4328],"class_list":["post-263599","post","type-post","status-publish","format-standard","hentry","category-cloud","category-sicherheit","tag-cloud","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/263599","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=263599"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/263599\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=263599"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=263599"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=263599"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}