ReliaQuest, ShinyHunters vishing’inde bir kimliğin açıldığını yazdı; cihaz güveni uygulamayı kesti

ReliaQuest, BleepingComputer’ın Bill Toulas imzalı 24 Ağustos 2026 haberine verdiği şirket açıklamasında 22 Ağustos’ta sosyal mühendislik saldırısına uğradığını yazdı. Saldırganlar birden fazla çalışanı arayıp isimli bir güvenlik çalışanı gibi davranmış; onları CDN arkasında, ReliaQuest SSO’sunu taklit eden sahte bir giriş sayfasına yönlendirmiş. Kaynakların BC’ye söylediği alan adı: reliaquest.claims. Bir çalışan parola girmiş ve MFA push’unu onaylamış; saldırgan kimlik panosunda kısa süreli salt-görüntü (view-only) oturumu elde etmiş.

ReliaQuest’e göre cihaz güveni (device trust) denetimleri, yönetilmeyen uç noktalardan uygulamalara erişim denemelerini kesti. Şirketin kendi cümlesi: «Erişimin kapsamı salt-görüntüydü. Hiçbir ReliaQuest uygulamasına veya sistemine erişilmedi ve hiçbir müşteri verisine dokunulmadı.» Oturumlar sonlandırıldı, parola iptal edildi, kimlik doğrulama jetonları sıfırlandı; 21 Ağustos’tan itibaren yapılan denetimde şüpheli etkinlik, başka kimlik veya kalıcılık bulunmadığı yazıldı. ReliaQuest daha önce ShinyHunters’ın .claims alan adı kampanyasını X’te uyarmış; o gönderi sonradan silinmiş.

İddia tarafı: ShinyHunters, ReliaQuest’i sızıntı sitesinde listeleyip Okta SSO ekran görüntüleri paylaştı; grup BC’ye erişiminin salt-görüntü olduğunu ve şirketin uygulama/müşteri verisi reddiyle örtüştüğünü söyledi. ReliaQuest, BC’nin sorusu üzerine aktörün ShinyHunters olduğunu kamuya teyit etmedi (haberin yayımlandığı anda).

Teyit edilen: ReliaQuest’in BC üzerinden aktarılan şirket açıklaması (22 Ağustos sosyal mühendislik, bir kimlikte kısa salt-görüntü oturumu, cihaz güveninin uygulamayı kesmesi, uygulama ve müşteri verisine erişim yok, oturum/parola/jeton temizliği, 21 Ağustos sonrası denetimde ek bulgu yok). Teyit edilmeyen: aktörün şirketçe kamuya ShinyHunters diye onaylanması; sızıntı sitesindeki liste ve ekran görüntüsü iddiasının bağımsız üçüncü taraf doğrulaması. Bu bir müşteri veri sızıntısı duyurusu değil.

Kaynaklar

Sık sorulan sorular

Müşteri verisi çalındı mı?

Hayır diye yazıyor ReliaQuest. Şirkete göre erişim salt-görüntüydü; hiçbir uygulamaya veya sisteme girilmedi ve müşteri verisine dokunulmadı.

Saldırı nasıl başladı?

Sosyal mühendislik / vishing: saldırganlar çalışanları arayıp isimli bir güvenlik personeli gibi davranmış ve sahte ReliaQuest SSO sayfasına (kaynaklara göre reliaquest.claims) yönlendirmiş. Bir çalışan parola + MFA push vermiş.

Cihaz güveni ne yaptı?

ReliaQuest, device trust denetimlerinin yönetilmeyen uçlardan uygulamalara erişim denemelerini engellediğini yazıyor. Kimlik panosundaki kısa salt-görüntü oturumu ile uygulama erişimi ayrı tutuluyor.

Aktör ShinyHunters mı?

ShinyHunters ReliaQuest’i sızıntı sitesinde listeleyip Okta SSO görselleri paylaştı; grup BC’ye salt-görüntü erişimini kabul ettiğini söyledi. ReliaQuest, BC sorduğunda aktörü kamuya ShinyHunters diye teyit etmedi.

Şirket ne yaptı?

Oturumlar kesildi, parola iptal edildi, kimlik doğrulama jetonları sıfırlandı. 21 Ağustos’tan itibaren denetimde başka kimlik, kalıcılık veya şüpheli etkinlik bulunmadığı yazıldı.