Добавить новость
ru24.net
News in English
Ноябрь
2023

Okta: Breach Affected All Customer Support Users

0

When KrebsOnSecurity broke the news on Oct. 20, 2023 that identity and authentication giant Okta had suffered a breach in its customer support department, Okta said the intrusion allowed hackers to steal sensitive data from fewer than one percent of its 18,000+ customers. But today, Okta revised that impact statement, saying the attackers also stole the name and email address for nearly all of its customer support users.

Okta acknowledged last month that for several weeks beginning in late September 2023, intruders had access to its customer support case management system. That access allowed the hackers to steal authentication tokens from some Okta customers, which the attackers could then use to make changes to customer accounts, such as adding or modifying authorized users.

In its initial incident reports about the breach, Okta said the hackers gained unauthorized access to files inside Okta’s customer support system associated with 134 Okta customers, or less than 1% of Okta’s customer base.

But in an updated statement published early this morning, Okta said it determined the intruders also stole the names and email addresses of all Okta customer support system users.

“All Okta Workforce Identity Cloud (WIC) and Customer Identity Solution (CIS) customers are impacted except customers in our FedRamp High and DoD IL4 environments (these environments use a separate support system NOT accessed by the threat actor),” Okta’s advisory states. “The Auth0/CIC support case management system was also not impacted by this incident.”

Okta said that for nearly 97 percent of users, the only contact information exposed was full name and email address. That means about three percent of Okta customer support accounts had one or more of the following data fields exposed (in addition to email address and name): last login; username; phone number; SAML federation ID; company name; job role; user type; date of last password change or reset.

Okta notes that a large number of the exposed accounts belong to Okta administrators — IT people responsible for integrating Okta’s authentication technology inside customer environments — and that these individuals should be on guard for targeted phishing attacks.

“Many users of the customer support system are Okta administrators,” Okta pointed out. “It is critical that these users have multi-factor authentication (MFA) enrolled to protect not only the customer support system, but also to secure access to their Okta admin console(s).”

While it may seem completely bonkers that some companies allow their IT staff to operate company-wide authentication systems using an Okta administrator account that isn’t protected with MFA, Okta said fully six percent of its customers (more than 1,000) persist in this dangerous practice.

In a previous disclosure on Nov. 3, Okta blamed the intrusion on an employee who saved the credentials for a service account in Okta’s customer support infrastructure to their personal Google account, and said it was likely those credentials were stolen when the employee’s personal device using the same Google account was compromised.

Unlike standard user accounts, which are accessed by humans, service accounts are mostly reserved for automating machine-to-machine functions, such as performing data backups or antivirus scans every night at a particular time. For this reason, they can’t be locked down with multifactor authentication the way user accounts can.

Dan Goodin over at Ars Technica reckons this explains why MFA wasn’t set up on the compromised Okta service account. But as he rightly point out, if a transgression by a single employee breaches your network, you’re doing it wrong.

“Okta should have put access controls in place besides a simple password to limit who or what could log in to the service account,” Goodin wrote on Nov. 4. “One way of doing this is to put a limit or conditions on the IP addresses that can connect. Another is to regularly rotate access tokens used to authenticate to service accounts. And, of course, it should have been impossible for employees to be logged in to personal accounts on a work machine. These and other precautions are the responsibility of senior people inside Okta.”

Goodin suggested that people who want to delve further into various approaches for securing service accounts should read this thread on Mastodon.

“A fair number of the contributions come from security professionals with extensive experience working in sensitive cloud environments,” Goodin wrote.




Moscow.media
Частные объявления сегодня





Rss.plus



Начальник Главного управления Росгвардии по Московской области полковник полиции Пётр Зоров обратился к ветеранам региональной общественной организации войск правопорядка

В Чехове сотрудники Росгвардии задержали подозреваемого в незаконном обороте наркотиков в крупном размере

В Чехове сотрудники Росгвардии задержали подозреваемого в незаконном обороте наркотиков в крупном размере

В Чехове сотрудники Росгвардии задержали подозреваемого в незаконном обороте наркотиков в крупном размере


Последние новости digital-сферы и финансов Казахстана

Умный дом — лайфхак для легкого материнства

Где живет Дед Мороз и как добраться до его резиденций

«Микробиотики микст» с антоцианами удостоены золотой медали на Международном Конкурсе качества


African diplomats sat down at school desks

Sky Sports commentator stunned by ‘one of the strangest reactions to a goal I’ve ever seen’ by Watford fans

Michail Antonio reveals he was barred from entering the UK after passport blunder in nightmare international break

Las Vegas GP F1 qualifying: George Russell takes pole, Lewis Hamilton only 10th


Водитель иномарки расстрелял двоих мужчин, ехавших поздравлять своих мам с Днем матери

Дерматовенеролог рассказала, что означают красные родинки

Подразделение «Деловых Линий» сменило адрес в Обнинске Калужской области

Машина с молодой компанией врезалась в грузовик: погибла 18-летняя девушка


Rejoice, roguelike nerds: Shiren the Wanderer: The Mystery Dungeon of Serpentcoil Island is coming to Steam

Stalker 2: Heart of Chornobyl performance analysis—Everyone gets ray tracing but the entry fee is high

Punishing: Gray Raven догонит китайскую версию к концу 2025 года

Stalker 2: Heart of Chornobyl best graphics settings guide


"Миколаївводоканал" хоче збирати гроші з благодійників які надають безкоштовно питтєву воду


«Грузовичкоф» на передовой новых коллабораций с блогерами: выступление Наталии Поникаровской на конференции The Trends

Подкаст "Женское дело. Лаборатория успеха". В гостях Евгения Гурова

Филиал № 4 ОСФР по Москве и Московской области информирует: Отделение СФР по Москве и Московской области оплатило свыше 243 тысяч дополнительных выходных дней по уходу за детьми с инвалидностью

Эмир Кустурица заявил, что приедет в Москву снимать фильм по Достоевскому




Суд продлил домашний арест блогеру Лерчек и её бывшему мужу

«Суперский подарок на день рождения!» 100 млн рублей в моментальных лотереях от «Столото» выиграла жительница Москвы

Синоптик Позднякова: хорошая погода ожидается в Москве в последнюю неделю ноября

РИА НОВОСТИ: видео с Путиным после заявления. И сенсационная доработка ракеты "Орешник". Россия, США, Европа могут улучшить отношения и здоровье общества?!


Губернатор Новосибирской области рассказал о планах развития транспортной инфраструктуры в регионе

Стала известна начальная цена билета на «Щелкунчика» в Большом театре

На выборах президента Румынии лидирует сторонник налаживания отношений с РФ

Сборная Приднестровья выступает на Фестивале школьного спорта в Москве


Теннисисты из Италии второй раз подряд выиграли Кубок Дэвиса

Ольховский: Не думаю, что Синнер сможет добыть календарный «Большой шлем»

Теннисистка Самсонова проводит подготовку к сезону на стадионе «Монако»

Кубок Дэвиса. 1/2 финала. Ван де Зандшульп сыграет с Альтмайером, Грикспор встретится со Штруффом


В трёх округах Москвы ограничат движение автотранспорта в связи с ремонтом

В Кремле следят за развитием выборов президента Румынии

В Московском дворце пионеров 11 декабря пройдет встреча с уполномоченным по правам ребенка в столице

Лерчек и ее бывшему мужу продлили арест: подробности


Музыкальные новости

В Сколково заглянули инвесторы // В инновационном центре новые владельцы офисов

«Микробиотики микст» с антоцианами удостоены золотой медали на Международном Конкурсе качества

РПЦ поддержала защиту певца Шарлота* после его извинений

Менеджер Песни. Менеджер Релиза Песни.



Подкаст "Женское дело. Лаборатория успеха". В гостях Евгения Гурова

В Москве пройдет международная премия «The Women's Business Awards»

«Грузовичкоф» на передовой новых коллабораций с блогерами: выступление Наталии Поникаровской на конференции The Trends

Филиал № 4 ОСФР по Москве и Московской области информирует: Отделение СФР по Москве и Московской области оплатило свыше 243 тысяч дополнительных выходных дней по уходу за детьми с инвалидностью


Сеть клиник «Будь Здоров» впервые вошла в число лучших работодателей по версии РБК

Медведев: РФ поддерживает решения ООН по палестино-израильскому конфликту

Бастрыкин поручил возбудить дело после видео с избиением школьницы в Иркутске

Музыкант Slava Marlow ко Дню матери переписал на маму квартиру за 100 млн рублей


В трёх округах Москвы ограничат движение автотранспорта в связи с ремонтом

9 район

На внешней стороне 41-го километра МКАД произошла авария

Танцевальная кавер-группа Калмыкии вернулась из Кореи чемпионами мира


«Человек многогранного дарования»: Путин поздравил актера и режиссера Кустурицу с 70-летием

В Кремле высказались об ответе России на игнорирование США предупреждения Путина

Рябков: слова Путина стали сигналом Западу, что РФ готова к ответу на вызовы

Песков: разрешив ВСУ бить по РФ, США проигнорировали предупреждение Путина





Филиал № 4 ОСФР по Москве и Московской области информирует: Отделение СФР по Москве и Московской области оплатило свыше 243 тысяч дополнительных выходных дней по уходу за детьми с инвалидностью

Станьте участником акции «Щедрый Новый год» – подарите приемным детям здоровье!

Минздрав признан виновным в подложной попытке вывода антибиотика из Индии на рынок

Дерматолог Никифорова объяснила, опасны ли красные родинки


Режиму Зеленского вынесен окончательный приговор: В Киеве признали правду о возвращении людей на освобожденные Россией территории


Волейболисты «Динамо» (Москва) в Marins Park Hotel Нижний Новгород

9 район

Дарья Семянова — теннисистка и модель, начала вести свой блог

Анастасия Щипанова: модный символ закрытия Олимпиады в Париже




Собянин: в форуме «Наследие» поучаствовали более 20 тысяч человек

Сергей Собянин поздравил жительниц Москвы с Днём матери

Собянин: 217 заявок подали научные команды медорганизаций на городские гранты

Сергей Собянин: Москва поддержала грантами 142 прорывных исследования в медицине


В Москве рассказали об удобстве цифровых сервисов на mos.ru для столичных семей


В Московском дворце пионеров 11 декабря пройдет встреча с уполномоченным по правам ребенка в столице

Стала известна начальная цена билета на «Щелкунчика» в Большом театре

Еще трем корпусам проблемного ЖК «Легенда» присвоены почтовые адреса

Инвестиции РЖД в реконструкцию БАМа и Транссиба в 2025 г. могут быть срезаны почти в 5 раз


Индекс изменения размера платы за "коммуналку" утвердили для Приамурья

Молодежь Архангельской области и города Мелитополя создаст совместные проекты на форуме «Команда 29»

Опасная погода с ветром, сильными осадками и метелью накроет несколько регионов России

Патриотический форум «Родина» собрал в Коряжме более 140 жителей Поморья


В Ялте в речке найден труп мужчины

Симферопольца задержали за аферы с недвижимостью на 19 млн рублей

Сыгран седьмой тур чемпионата Республики Крым по шахматам

Три принципа здоровой жизни от врача-психотерапевта


В Московском дворце пионеров 11 декабря пройдет встреча с уполномоченным по правам ребенка в столице

Анапа признана лучшей в России по укреплению межнационального согласия

В трёх округах Москвы ограничат движение автотранспорта в связи с ремонтом

Волейболисты «Динамо» (Москва) в Marins Park Hotel Нижний Новгород












Спорт в России и мире

Новости спорта


Новости тенниса
Кубок Дэвиса

Миранчук с «Атлантой» выбыл из плей-офф МЛС, Синнер выиграл Кубок Дэвиса. Главное к утру






Инвестиции РЖД в реконструкцию БАМа и Транссиба в 2025 г. могут быть срезаны почти в 5 раз

Еще трем корпусам проблемного ЖК «Легенда» присвоены почтовые адреса

В Московском дворце пионеров 11 декабря пройдет встреча с уполномоченным по правам ребенка в столице

Стала известна начальная цена билета на «Щелкунчика» в Большом театре