Scattered Spider: методы и тактики финансовых кибератак 2022–2024

Scattered Spider: методы и тактики финансовых кибератак 20222024

Scattered Spider, также известная как UNC3944, Scatter Swine и Muddled Libra, представляет собой финансово мотивированную киберпреступную группу, которая действует как минимум с мая 2022 года. Несмотря на сравнительно недавнее появление, группа успела завоевать репутацию одной из наиболее изощренных угроз в сфере информационной безопасности.

Основные цели и сферы атаки

Scattered Spider преимущественно нацелена на крупные предприятия из различных секторов экономики. Особое внимание уделяется компаниям в таких отраслях, как:

  • телекоммуникации;
  • аутсорсинг;
  • облачные технологии;
  • технологический сектор;
  • розничная торговля;
  • финансы;
  • авиалинии.

Такой широкий спектр позволяет группе гибко адаптировать свои методы и одновременно охватывать различные направления бизнеса.

Методы атаки: от социальной инженерии до сложных многоэтапных вторжений

В основе успешных атак Scattered Spider лежат сложные методы социальной инженерии. Группа специально ориентируется на ИТ-службы поддержки, что позволяет получить доступ к конфиденциальным системам и учетным данным. По мере развития своей деятельности они эволюционировали от базовых фишинговых атак и методов обмена SIM-картами к многоэтапным вторжениям, охватывающим как облачные, так и локальные инфраструктуры.

Типичные приемы злоумышленников включают:

  • выдачу себя за сотрудников службы поддержки с целью получить пароли или вынудить установить ПО для удаленного доступа;
  • использование тактики «усталости от MFA» (T1621), когда пользователи бомбардируются многократными запросами на многофакторную аутентификацию, чтобы добиться ее обхода;
  • применение фишинга (T1566), методов получения информации (T1598) и выполнения действий пользователя (T1204) согласно MITRE ATT&CK.

Удержание доступа и закрепление в сетях жертв

Для долгосрочного сохранения доступа к скомпрометированным системам группа использует легитимные инструменты удаленного доступа, такие как:

  • TeamViewer;
  • ScreenConnect;
  • Splashtop;
  • Teleport.

Это позволяет оставаться незаметными для систем обнаружения и при этом эффективно контролировать сеть жертвы.

Расширение возможностей: облачные сервисы и корпоративные протоколы

Scattered Spider активно применяют средства облачного управления для:

  • перечисления ресурсов и горизонтального перемещения в облачных средах;
  • использования AWS API для сбора информации об экземплярах EC2 и ролях IAM;
  • использования внутренних ИТ-протоколов, таких как RDP и SMB, для навигации внутри корпоративных сетей.

Эксплуатация уязвимостей и использование вредоносных драйверов

Группа отличается высокой степенью технической квалификации, что проявляется в использовании следующих приемов:

  • эксплуатация известных уязвимостей, таких как CVE-2021-35464 (ForgeRock AM) для удаленного выполнения кода;
  • использование устаревших уязвимостей вроде CVE-2015-2291 в драйверах Intel;
  • тактика Bring Your Own Vulnerable Driver (BYOVD), позволяющая незаметно отключать системы защиты конечных точек, используя вредоносные драйверы, такие как пользовательский загрузчик STONESTOP и подписанный драйвер POORTRY.

Эти методы обеспечивают вирусам группы возможность обходить средства защиты и оставаться незамеченными на ключевых этапах атаки.

Конечные цели: кража данных и двойное вымогательство

Главные задачи, преследуемые Scattered Spider, связаны с кражей ценной информации и вымогательствами. Практика группы включает не только развертывание программ-вымогателей, но и угрозы публикации или продажи украденных данных для удвоения давления на жертву.

Известно, что Scattered Spider сотрудничает с такими операторами программ-вымогателей, как ALPHV/BlackCat. Они были причастны к крупным инцидентам, включая недавнюю атаку на MGM Resorts, которая привела к значительным потерям данных и финансовым убыткам для пострадавших организаций.

Выводы и рекомендации специалистам по безопасности

Учитывая постоянно меняющийся характер угроз, исходящих от Scattered Spider, эксперты в области кибербезопасности должны быть особенно внимательны к следующим аспектам:

  • обеспечение обучения и повышения осведомленности сотрудников, особенно ИТ-служб поддержки;
  • усиление многофакторной аутентификации с учетом методов обхода через «усталость от MFA»;
  • регулярный аудит и своевременное обновление программного обеспечения с целью устранения известных уязвимостей;
  • контроль использования легитимных инструментов удаленного доступа и мониторинг подозрительной активности;
  • внедрение решений, способных обнаруживать вредоносные драйверы и техники BYOVD.

Только такой комплексный подход позволит минимизировать риски от атак Scattered Spider и обеспечить надежную защиту корпоративных инфраструктур.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: