Okta ist ein Identitätsanbieter, der von vielen großen Unternehmen für die Verwaltung des Benutzerzugriffs auf Cloud- oder On-Premise-Anwendungen oder physische Geräte verwendet wird. Das vergrößert natürlich die Angriffsfläche und macht es zu einem viel attraktiveren Angriffsziel - sobald ein Angreifer in einen Identitätsanbieter oder MSP eindringt, kann er es auf alle seine Kunden abgesehen haben.
Leider war dies Ende September der Fall, als Okta berichtete, dass: "Zwischen dem 28. September 2023 und dem 17. Oktober 2023 verschaffte sich ein Bedrohungsakteur unbefugten Zugriff auf Dateien im Kundensupportsystem von Okta, die mit 134 Okta-Kunden verbunden sind, was weniger als 1 % der Okta-Kunden entspricht".
Derartige Sicherheitsverletzungen müssen sorgfältig behandelt und den Partnern und Betroffenen ordnungsgemäß mitgeteilt werden, da das Vertrauen beschädigt werden kann, wenn es an Kommunikation mangelt oder Unaufrichtigkeit zu spüren ist. Okta hat seit dem Bekanntwerden des Hacks mehr als 2 Milliarden Dollar an Marktwert verloren. In ähnlicher Weise sind die jüngsten Sicherheitsverletzungen bei LastPass und die sehr schlechte Kommunikation des Unternehmens der Grund dafür, dass viele Cybersicherheitsexperten sich gegen die Nutzung ihrer Dienste aussprechen.
Als Solarwinds im Jahr 2020 angegriffen wurde, hat die schnelle und ehrliche Offenlegung der Vorfälle und die Zusammenarbeit mit großen Unternehmen wie Microsoft bei der Bewältigung der Folgen und der Identifizierung der wahrscheinlichen APT (Advanced Persistent Threats) dem Unternehmen sehr geholfen und seinen Marktanteil auf lange Sicht nicht so stark beschädigt.
Wie ist es dazu gekommen?
Ersten Berichten zufolge wurde das Kundensupportsystem von Okta ausgenutzt, indem die gestohlenen Anmeldedaten eines Dienstkontos verwendet wurden. Nach Angaben von Okta wurden der Benutzername und das Passwort dieses Dienstkontos, das die Berechtigung zum Zugriff auf von Okta-Kunden hochgeladene Dateien hatte, im persönlichen Google-Konto eines Mitarbeiters (der einen von Okta verwalteten Laptop verwendet) gespeichert und gelangten schließlich nach außen.
Höchstwahrscheinlich wurden diese Anmeldedaten auf weniger sicheren Geräten offengelegt, auf denen derselbe Benutzer angemeldet war und die synchronisiert wurden. Seit diesem groben Verstoß gegen die BYOD-Richtlinie hat Okta auch seine internen Regeln und technischen Kontrollen für die Nutzung persönlicher Konten auf den Geräten des Unternehmens und die BYOD-Richtlinie aktualisiert.
Fünf große Unternehmen waren betroffen, und drei von ihnen haben offen über die Auswirkungen der Okta-Kompromittierung auf ihre Systeme geschrieben:
Cloudflare, 1Password und BeyondTrust.
Methode der Kompromissfindung bei Dritten
Teil der üblichen Fehlerbehebung in Okta ist, dass Okta-Clients HAR-Dateien (HTTP-Archiv) hochladen - im Grunde eine Offline-Kopie der aktuellen Browsersitzung. Sie enthält alles, was erforderlich ist, um eine gültige Verbindung zu den fraglichen Servern herzustellen, einschließlich Sitzungs-Tokens oder Cookies.
Kurz nach dem Hochladen der HAR-Datei auf Okta wurde ein Zugriffsversuch auf die Okta-Administrationskonsole von BeyondTrust unternommen, der jedoch aufgrund der erhöhten Sicherheitsvorkehrungen von BeyondTrust abgelehnt wurde.
Mehrere andere Versuche wurden über die API der Verwaltungskonsole unternommen, und mit Hilfe der offiziellen API gelang es dem Angreifer, gefälschte Dienstkonten zu erstellen, die sich als echte Konten ausgaben (mit ähnlichem Namensschema).
Dennoch scheinen die Sicherheitsteams von BeyondTrust schneller zu handeln als die Angreifer, indem sie das Dienstkonto deaktivieren und den Angriff entschärfen.
In ihrem Blog erläutern sie die Schritte, die zur Absicherung von Okta-Konten sowie der Okta-Admin-Dashboards und -API unternommen werden müssen, um Standardangriffe zu vermeiden. Sie enthalten auch Indikatoren für eine Gefährdung.
Clouldflare hat auch über die Reaktion auf den Vorfall gebloggt und die Verwendung eines Data Loss Prevention-Systems betont, das das Durchsickern von sensiblen Token und Authentifizierungs-Cookies an Dritte von unternehmensverwalteten Rechnern verhindert.
1Password hat einen Bericht über den Sicherheitsvorfall veröffentlicht, in dem die Untersuchung und die Schritte zur Verfolgung der verdächtigen Aktivitäten sowie die Einschätzung des Ausmaßes des Eindringens beschrieben werden. Sie haben auch den Rechner, von dem die HAR-Datei hochgeladen wurde, isoliert, offline geschaltet und mit einem Malware-Scanner gescannt. Es wurden keine weiteren verdächtigen Aktivitäten festgestellt, die von diesem Benutzerkonto ausgingen.
Frühere Okta-Verletzungen
Im März 2022 wurde Okta erneut kompromittiert. Die erste Nachricht über den Verstoß wurde auf Twitter veröffentlicht, wo Screenshots mit den Informationen der Kunden, nämlich Cloudflare, zu sehen waren. Es schien, dass erneut ein Support-Konto kompromittiert wurde, das Zugriff auf Tools wie das Zurücksetzen von Passwörtern oder die Deaktivierung/Änderung der MFA hatte. Cloudflare zwang die meisten seiner Mitarbeiter, ihre Passwörter zurückzusetzen. Im Gegensatz zum aktuellen Verstoß, der sich über mehr als 3 Wochen hinzog, wurde dieser in weniger als 5 Stunden behoben.
Gelernte Lektionen
- Die Anwendung strengerer BYOD-Richtlinien muss durchgesetzt werden.
- Das Data Loss Prevention-System für kritische Endpunkte muss aktiviert sein.
- Persönliche und Firmenkonten sollten nicht auf einem einzigen Browser gemischt werden (besser noch, es sollten keine persönlichen Konten auf dem Firmenrechner existieren).

