Hackern ist es durch das Verwenden von gestohlenen Zugangsinformationen gelungen, sich Zugriff zum Ticketsystem für Support-Fälle zu verschaffen. Dies teilte der Sicherheitschef des Unternehmens am 20. Oktober 2023 mit.
Das Unternehmen äußerte zudem öffentlich, dass nur ein kleiner Anteil der Kunden von dem Datendiebstahl betroffen sei. Im Rahmen von Support-Fällen fragt Okta seine Kunden HTTP Archive (HAR) als Datei hochzuladen. Diese können Cookies und Session Tokens enthalten, die Angreifer zur Authentisierung missbrauchen können.
Beyondtrust, ein Kunde von Okta, gab öffentlich bekannt, dass unbekannte Täter bereits Anfang Oktober versucht haben, mit gestohlenen Session-Cookies, die bei Okta gespeichert waren, Zugriff zu internen Systemen von Beyondtrust zu erlangen.
Nachtrag vom 24. Oktober 2023:
Das Unternehmen 1Password, ebenfalls ein Kunde von Okta, gab in einem Blogbeitrag an, ebenfalls einen Sicherheitsvorfall festgestellt zu haben, der mit dem Okta-Hack in Verbindung steht. Der Vorfall ereignete sich am 29. September 2023. Eine Untersuchung wurde von 1Password eingeleitet.
Nachtrag vom 6. November 2023:
Wie nun bekannt wurde, sind 134 Okta-Kunden von einem Datendiebstahl betroffen sind. Bei Fünf von diesen 134 Kunden wurden Angriffe durchgeführt. Neben 1Password und Beyondtrust gab Cloudflare an, von den Tätern attackiert worden zu sein.
Des Weiteren gab das Unternehmen an, festgestellt zu haben, dass sich Hacker zwischen dem 28. September und 17. Oktober 2023 Zugriff zu dem Ticketsystem verschaffen konnten. Okta vermutet, dass der Angriff über einen Mitarbeiter des Unternehmens erfolgen konnte, der Zugangsdaten in einem privaten Chrome-Account speicherte und somit auch auf diese Zugangsdaten über den Heimcomputer des Mitarbeiters zugegriffen werden konnte.
Nachtrag vom 29. November 2023:
Laut neuen Informationen ist es den Cyberkriminellen gelungen, sämtliche Namen und E-Mail-Adressen von Kunden des Supports herunterzuladen. Des Weiteren wurde bekanntgegeben, dass Berichte mit Kontaktinformationen zu allen Okta-Certified-Nutzern und Teilen der Okta Customer Identity Cloud gestohlen wurden. Auch Daten von Mitarbeitern wurden von den Tätern abgezogen.
Nachtrag vom 10. März 2024:
Die erbeutete Okta Datenbank mit Daten von 3.800 Support-Benutzern wird seit dem 9. März 2024 auf Breach Forums zum Download angeboten. Bereits im Sample sind E-Mail-Adressen, Rufnummern und Adressen von hochrangingen Personen bekannter Unternehmen wie Blackrock, VeriSign, Bank of America, Prudential PLC und weiteren zu sehen.
Nachtrag vom 15. März 2024:
Okta äußerte öffentlich am 11. März 2024, dass die Daten, die am 9. März 2024 in dem Hackerforum veröffentlicht wurden, nicht aus den Systemen des Unternehmens stammen und vermutlich aus öffentlich verfügbaren Informationen zusammengetragen wurden.