Charter Communications bestätigte einen Cybersicherheitsvorfall, nachdem die Erpressergruppe ShinyHunters behauptet hatte, Kundendaten gestohlen und mit der Veröffentlichung der Informationen gedroht zu haben, falls kein Lösegeld gezahlt werde.
Das Unternehmen, das unter der Marke Spectrum tätig ist, erklärte, es untersuche den Vorfall und arbeite mit den Behörden zusammen.
„Der Einbruch bei Charter erinnert daran, dass selbst der ausgefeilteste Sicherheits-Stack der Welt durch einen überzeugenden Anruf ausgehebelt werden kann“, sagte Andrew Chipman, GRC Manager bei ProCircular, in einer E-Mail an eSecurityPlanet.
Die wichtigsten Erkenntnisse aus dem Vorfall bei Charter Communications
- Charter Communications bestätigte einen Vorfall, nachdem die Gruppe ShinyHunters behauptet hatte, Kundendaten aus der Umgebung des Unternehmens gestohlen zu haben.
- Der Angreifer behauptete, der Einbruch habe mit einem Vishing-Angriff begonnen, bei dem ein Microsoft-Entra-Konto kompromittiert wurde und der Zugriff auf die Salesforce-Umgebung von Charter ermöglicht wurde.
- ShinyHunters behauptete, mehr als 42 Millionen Kundendatensätze gestohlen zu haben. Charter bestritt jedoch, dass sensible personenbezogene Daten oder CPNI-Daten exfiltriert worden seien.
Der Vorfall bei Charter im Detail
Der mutmaßliche Einbruch verdeutlicht die wachsende Bedrohung durch Social-Engineering-Kampagnen, die auf Cloud-Identitätsplattformen und SaaS-Umgebungen von Unternehmen abzielen.
Laut BleepingComputer behauptete die Erpressergruppe ShinyHunters, durch einen Voice-Phishing- oder Vishing-Angriff Zugriff auf die Systeme von Charter Communications erlangt zu haben, bei dem das Microsoft-Entra-Konto eines Mitarbeiters kompromittiert wurde.
Die Angreifer sollen diesen Zugriff genutzt haben, um in die Salesforce-Umgebung des Unternehmens vorzudringen, wo sie große Mengen an Kundendaten exportierten.
Welche Daten angeblich gestohlen wurden
Charter erklärte zwar, dass weder sensible personenbezogene Daten noch firmeneigene Netzwerkinformationen von Kunden (CPNI) exfiltriert worden seien, doch ShinyHunters behauptete, mehr als 42 Millionen Kundendatensätze gestohlen zu haben.
Nach Angaben des Angreifers umfassten die Daten Namen, E-Mail-Adressen, Telefonnummern, physische Adressen, Tarifdetails und Informationen aus Kundensupport-Tickets.
Charter bestätigte weder das Ausmaß des mutmaßlichen Diebstahls noch machte das Unternehmen weitere Angaben, sondern verwies erneut auf seine ursprüngliche Erklärung, in der es die Offenlegung sensibler Kundendaten bestritt.
Identitätsplattformen geraten zunehmend ins Visier
Der Vorfall zeigt, wie ein einziges kompromittiertes Identitätskonto zu einer umfassenderen Gefährdung über miteinander verbundene Cloud-Dienste hinweg führen kann.
Viele Unternehmen verlassen sich inzwischen auf Single-Sign-on-Plattformen (SSO) wie Microsoft Entra, Okta und Google Workspace, um die Authentifizierung für geschäftskritische SaaS-Anwendungen zu verwalten.
Daher nehmen Angreifer zunehmend Identitätssysteme ins Visier, denn die Kompromittierung eines einzigen Kontos kann potenziell Zugriff auf Plattformen wie Salesforce, Microsoft 365, Slack, Zendesk und Dropbox ermöglichen.
Die umfassenderen Kampagnen von ShinyHunters
ShinyHunters wurde im vergangenen Jahr mit mehreren auf SaaS ausgerichteten Erpressungskampagnen in Verbindung gebracht, insbesondere mit Angriffen auf Salesforce-Umgebungen und gestohlenen OAuth-Tokens für Drittanbieterintegrationen.
Die Gruppe soll außerdem mit Angriffen auf den Bildungstechnologieanbieter Instructure in Verbindung gestanden haben. Diese Angriffe störten die Canvas-Dienste und legten mutmaßlich Daten offen, die mit mehreren Dutzend Millionen Studierenden verbunden waren.
Wie Unternehmen Risiken reduzieren können
Angreifer nehmen weiterhin Single-Sign-on-Plattformen, Drittanbieterintegrationen und Authentifizierungsabläufe ins Visier, um auf Systeme von Unternehmen zuzugreifen.
Um Risiken zu reduzieren, sollten Unternehmen einen mehrschichtigen Sicherheitsansatz verfolgen, der einen stärkeren Identitätsschutz, eine verbesserte SaaS-Überwachung und getestete Pläne zur Reaktion auf Vorfälle umfasst.
- Implementieren Sie phishing-resistente MFA, Richtlinien für bedingten Zugriff und Anforderungen an das Gerätevertrauen, um das Risiko von Diebstahl von Zugangsdaten und unbefugtem SaaS-Zugriff zu reduzieren.
- Überwachen Sie SaaS-Umgebungen auf ungewöhnliche Anmeldeaktivitäten, anomale OAuth-Einwilligungen und umfangreiche Datenexporte, die auf eine Kontenkompromittierung hindeuten können.
- Beschränken Sie die Berechtigungen von OAuth-Anwendungen, prüfen Sie regelmäßig Drittanbieter-Integrationen und erneuern Sie API-Tokens, um den dauerhaften Zugriff von Angreifern zu begrenzen.
- Setzen Sie Zugriffskontrollen nach dem Prinzip der geringsten Berechtigung durch und trennen Sie Administratorkonten von Standardbenutzerkonten, um Möglichkeiten für laterale Bewegungen zu reduzieren.
- Implementieren Sie Maßnahmen zur Verhinderung von Datenverlust (DLP)-Richtlinien sowie rollenbasierte Einschränkungen, um den Zugriff auf sensible Kunden- und Unternehmensdaten besser zu kontrollieren.
- Führen Sie regelmäßige Mitarbeiterschulungen mit Schwerpunkt auf Vishing durch, MFA-Fatigue-Angriffen und Identitätstäuschungstaktiken, die bei Social-Engineering-Kampagnen eingesetzt werden.
- Testen Sie Pläne zur Reaktion auf Vorfälle und verwenden Sie Tools zur Angriffssimulation mit Szenarien rund um die Kompromittierung von Identitäten.
Zusammengenommen können diese Maßnahmen Unternehmen dabei helfen, ihre Widerstandsfähigkeit gegen identitätsbasierte Angriffe zu stärken und gleichzeitig die Gefährdung in Cloud- und SaaS-Umgebungen zu reduzieren.
Wie sich Cybererpressung verändert
Der Vorfall bei Charter zeigt, dass sich Cybererpressungskampagnen zunehmend auf Datendiebstahl und die Kompromittierung von Cloud-Konten konzentrieren, statt sich ausschließlich auf die Verschlüsselung durch Ransomware zu verlassen.
Gruppen wie ShinyHunters nutzen Social-Engineering-Taktiken, die Kompromittierung von Identitäten und den Zugriff auf SaaS-Plattformen, um Unternehmensdaten zu erlangen und Unternehmen durch Erpressung unter Druck zu setzen.
Da Unternehmen ihre Nutzung von Cloud- und SaaS-Plattformen ausweiten, nehmen Angreifer diese Umgebungen zunehmend ins Visier, weil ein einziges kompromittiertes Konto Zugriff auf mehrere miteinander verbundene Systeme und sensible Daten ermöglichen kann.
Vorfälle wie dieser verdeutlichen auch, warum Unternehmen Zero-Trust-Lösungeneinführen, um den Identitätszugriff zu kontrollieren und die Gefährdung zu reduzieren.





