Scattered Spider: методы и тактики финансовых кибератак 2022–2024

Scattered Spider, также известная как UNC3944, Scatter Swine и Muddled Libra, представляет собой финансово мотивированную киберпреступную группу, которая действует как минимум с мая 2022 года. Несмотря на сравнительно недавнее появление, группа успела завоевать репутацию одной из наиболее изощренных угроз в сфере информационной безопасности.
Основные цели и сферы атаки
Scattered Spider преимущественно нацелена на крупные предприятия из различных секторов экономики. Особое внимание уделяется компаниям в таких отраслях, как:
- телекоммуникации;
- аутсорсинг;
- облачные технологии;
- технологический сектор;
- розничная торговля;
- финансы;
- авиалинии.
Такой широкий спектр позволяет группе гибко адаптировать свои методы и одновременно охватывать различные направления бизнеса.
Методы атаки: от социальной инженерии до сложных многоэтапных вторжений
В основе успешных атак Scattered Spider лежат сложные методы социальной инженерии. Группа специально ориентируется на ИТ-службы поддержки, что позволяет получить доступ к конфиденциальным системам и учетным данным. По мере развития своей деятельности они эволюционировали от базовых фишинговых атак и методов обмена SIM-картами к многоэтапным вторжениям, охватывающим как облачные, так и локальные инфраструктуры.
Типичные приемы злоумышленников включают:
- выдачу себя за сотрудников службы поддержки с целью получить пароли или вынудить установить ПО для удаленного доступа;
- использование тактики «усталости от MFA» (T1621), когда пользователи бомбардируются многократными запросами на многофакторную аутентификацию, чтобы добиться ее обхода;
- применение фишинга (T1566), методов получения информации (T1598) и выполнения действий пользователя (T1204) согласно MITRE ATT&CK.
Удержание доступа и закрепление в сетях жертв
Для долгосрочного сохранения доступа к скомпрометированным системам группа использует легитимные инструменты удаленного доступа, такие как:
- TeamViewer;
- ScreenConnect;
- Splashtop;
- Teleport.
Это позволяет оставаться незаметными для систем обнаружения и при этом эффективно контролировать сеть жертвы.
Расширение возможностей: облачные сервисы и корпоративные протоколы
Scattered Spider активно применяют средства облачного управления для:
- перечисления ресурсов и горизонтального перемещения в облачных средах;
- использования AWS API для сбора информации об экземплярах EC2 и ролях IAM;
- использования внутренних ИТ-протоколов, таких как RDP и SMB, для навигации внутри корпоративных сетей.
Эксплуатация уязвимостей и использование вредоносных драйверов
Группа отличается высокой степенью технической квалификации, что проявляется в использовании следующих приемов:
- эксплуатация известных уязвимостей, таких как CVE-2021-35464 (ForgeRock AM) для удаленного выполнения кода;
- использование устаревших уязвимостей вроде CVE-2015-2291 в драйверах Intel;
- тактика Bring Your Own Vulnerable Driver (BYOVD), позволяющая незаметно отключать системы защиты конечных точек, используя вредоносные драйверы, такие как пользовательский загрузчик STONESTOP и подписанный драйвер POORTRY.
Эти методы обеспечивают вирусам группы возможность обходить средства защиты и оставаться незамеченными на ключевых этапах атаки.
Конечные цели: кража данных и двойное вымогательство
Главные задачи, преследуемые Scattered Spider, связаны с кражей ценной информации и вымогательствами. Практика группы включает не только развертывание программ-вымогателей, но и угрозы публикации или продажи украденных данных для удвоения давления на жертву.
Известно, что Scattered Spider сотрудничает с такими операторами программ-вымогателей, как ALPHV/BlackCat. Они были причастны к крупным инцидентам, включая недавнюю атаку на MGM Resorts, которая привела к значительным потерям данных и финансовым убыткам для пострадавших организаций.
Выводы и рекомендации специалистам по безопасности
Учитывая постоянно меняющийся характер угроз, исходящих от Scattered Spider, эксперты в области кибербезопасности должны быть особенно внимательны к следующим аспектам:
- обеспечение обучения и повышения осведомленности сотрудников, особенно ИТ-служб поддержки;
- усиление многофакторной аутентификации с учетом методов обхода через «усталость от MFA»;
- регулярный аудит и своевременное обновление программного обеспечения с целью устранения известных уязвимостей;
- контроль использования легитимных инструментов удаленного доступа и мониторинг подозрительной активности;
- внедрение решений, способных обнаруживать вредоносные драйверы и техники BYOVD.
Только такой комплексный подход позволит минимизировать риски от атак Scattered Spider и обеспечить надежную защиту корпоративных инфраструктур.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



