13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Okta advierte nuevamente sobre ataques de relleno de credenciales


Por segunda vez en poco más de un mes, el proveedor de servicios de gestión de identidad Okta advierte sobre Ataques de relleno de credencialesesta vez contra la función de autenticación entre orígenes de su oferta de autenticación Customer Identity Cloud (CIC).

La «actividad sospechosa» comenzó el 15 de abril, cuando Okta descubrió que los puntos finales utilizados para respaldar la función de autenticación entre orígenes de CIC fueron atacados por primera vez en «varios de nuestros clientes», según el informe. una advertencia Publicado en el sitio web de la compañía a principios de esta semana.

Los ataques de relleno de credenciales son ataques en los que los atacantes intentan iniciar sesión en servicios en línea utilizando grandes listas de nombres de usuarios y contraseñas, probablemente obtenidas a través de filtraciones de datos anteriores, campañas de phishing o malware.

A finales del mes pasado, Okta también advirtió una serie de ataques similares a su servicio aproximadamente en el mismo período; Estos ataques se produjeron en gran medida a través de un dispositivo de anonimización como Tor o se dirigieron a través de varios servidores proxy residenciales como NSOCKS, Luminati y Datalmpulse.

Okta notificó «proactivamente» a los clientes que habilitaron la función de autenticación entre orígenes sobre los ataques y brindó orientación detallada sobre mitigación y prevención.

Identificar un ciberataque a CORS

La autenticación entre orígenes es parte de la función Cross-Origin Resource Sharing (CORS) de Okta, que permite que una página web realice una llamada Ajax utilizando solicitudes XML, lo que permite a los clientes ejecutar JavaScript en un navegador que el cliente puede activar para interactuar con recursos de otras fuentes. .

«De lo contrario, los navegadores web prohibirían tales solicitudes entre dominios bajo la política de seguridad del mismo origen», dijo uno. Página de recursos para desarrolladores de Okta. «CORS define una forma estandarizada en la que los navegadores y los servidores pueden interactuar para determinar si se permite la solicitud de origen cruzado».

Los clientes de Okta que utilizan CORS deben revisar los siguientes eventos en sus registros de inquilinos para determinar si fueron el objetivo: «FCOA» o autenticación de origen cruzado fallida; “SCOA” o autenticación exitosa entre orígenes; y «pwd_leak» o alguien que intenta iniciar sesión con una contraseña filtrada.

Según Okta, incluso si el inquilino de un cliente no utiliza autenticación de origen cruzado pero los registros de eventos contienen eventos SCOA o FCOA, es probable que el inquilino haya sido el objetivo.

Además, si un inquilino que utiliza autenticación de origen cruzado experimentó un aumento en los eventos SCOA o un aumento en la proporción de eventos de fracaso-éxito (es decir, FCOA/SCOA) en abril, también es probable que este cliente fuera el objetivo.

Los clientes en riesgo de ataque también pueden limitar los orígenes permitidos y habilitar la detección de contraseñas comprometidas para los inquilinos afectados.

Mayor protección contra el relleno de credenciales

Dado que los ataques de relleno de credenciales se están convirtiendo en un problema recurrente para los clientes de Okta (y para muchas otras organizaciones), la compañía también ha brindado orientación de mitigación a largo plazo para prevenirlos. De hecho, a clientes conocidos como 23yyo, rokuY Tema candente Todas las marcas de ropa han sido víctimas de este tipo de ataques.

Para evitarlos, las organizaciones deberían inscribir a sus usuarios en una “autenticación sin contraseña y resistente al phishing”, dijo Okta. También se sugirió que Llave maestra son la “opción más segura”.

Si una organización continúa usando contraseñas, los administradores deben evitar que los usuarios elijan contraseñas débiles. Según Okta, deberían exigir que tengan «al menos 12 caracteres y no utilicen partes del nombre de usuario». La autenticación multifactor (MFA) también puede ayudar a evitar que los ataques de relleno de credenciales tengan éxito. De hecho, Roku ordenó esta medida defensiva después de su espectacular ataque.

Además, los inquilinos de Okta que no utilizan autenticación de origen cruzado pueden desactivar los puntos finales para eliminar por completo el vector de ataque, dijo Okta. Y, por supuesto, dice la compañía, cualquier contraseña comprometida en un ataque de relleno de credenciales debe cambiarse de inmediato.





Hemos recibido este contenido de ciberseguridad de: DarkReading

Encontrarás la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/cyberattacks-data-breaches/okta-warns-once-again-of-credential-stuffing-attacks

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *