24 de agosto de 2026. ReliaQuest confirmó que fue objetivo de un ataque de ingeniería social atribuido a actores vinculados con ShinyHunters, aunque sostiene que el acceso conseguido por los atacantes fue limitado. El incidente se produjo durante el fin de semana, después de que un empleado interactuara con una página de phishing preparada para imitar el acceso SSO de la compañía.
La empresa había advertido el 17 de agosto, mediante una publicación en X que posteriormente fue eliminada, sobre una campaña de phishing de ShinyHunters que utilizaba dominios con el patrón de URL «company.claims». En ese aviso, ReliaQuest también señaló que el grupo estaba ampliando sus tácticas de ingeniería social. Además de hacerse pasar por personal de IT y de help desk, los atacantes estaban empezando a suplantar a miembros de equipos legales.
Tras la publicación, un usuario compartió varias capturas de pantalla que aparentemente mostraban acceso a un panel de Okta de ReliaQuest. Las mismas imágenes aparecieron después en el sitio web de ShinyHunters, acompañadas de un mensaje dirigido contra la empresa de ciberseguridad. ReliaQuest abordó posteriormente el incidente y reconoció que había sido objeto de una campaña de ingeniería social.
Según la explicación de la compañía, los atacantes registraron un dominio falso y lo configuraron para alojar una página de phishing que imitaba el acceso SSO de ReliaQuest. Después llamaron a varios empleados, haciéndose pasar en cada ocasión por un trabajador de seguridad concreto, con el objetivo de dirigirlos hacia esa página fraudulenta.
Uno de los empleados introdujo su contraseña y aprobó en su teléfono la notificación push asociada al intento de autenticación. Esa acción permitió al atacante obtener una sesión breve en el panel de identidad de la empresa. ReliaQuest indicó que el acceso conseguido era únicamente de visualización y que no permitió modificar la configuración ni ampliar los privilegios obtenidos.
La compañía afirmó que sus aplicaciones, sistemas y datos de clientes no fueron comprometidos. También explicó que el actor intentó acceder desde el panel a otras aplicaciones, pero los controles de seguridad bloquearon de forma constante esas acciones. De acuerdo con ReliaQuest, no se accedió a identidades adicionales, no se alcanzaron aplicaciones empresariales y no se consultaron datos de clientes ni de la propia compañía más allá de las credenciales del usuario afectado.
ReliaQuest añadió que los atacantes no establecieron ningún mecanismo de persistencia. La empresa rechazó asimismo las afirmaciones de que hubiera sido comprometida por completo o de que el incidente estuviera relacionado con ransomware. Su descripción sitúa el episodio en un acceso temporal a un panel de identidad, obtenido mediante la combinación de suplantación telefónica, una página de inicio de sesión falsa y la aprobación de una notificación multifactor por parte del empleado.
El caso muestra el uso por parte de ShinyHunters de una cadena de ataque centrada en la ingeniería social y en la suplantación de funciones internas. En esta campaña, el grupo habría combinado dominios diseñados para parecer legítimos con llamadas dirigidas a empleados específicos. ReliaQuest sostiene que los controles desplegados en sus sistemas impidieron que la sesión inicial se tradujera en acceso a aplicaciones, identidades adicionales o información corporativa y de clientes.
Fuente: SecurityWeek.