На главную

Scattered Spider использует социальную инженерию для взлома британских ритейлеров через сервисные службы

2 мин
Scattered Spider использует социальную инженерию для взлома британских ритейлеров через сервисные службы

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Группировка Scattered Spider использовала социальную инженерию для взлома британских ритейлеров, включая Marks & Spencer, Co-op и Harrods, в апреле 2025 года. Атаки эксплуатировали процедуры сброса паролей и изменения аутентификации через сервисные службы. Microsoft отдельно предупредила о двух кампаниях социальной инженерии, нацеленных на облачные аккаунты и мошеннические платежи ACH.

Ключевые факты

  • Marks & Spencer подверглась кибератаке в апреле 2025 года, что нарушило работу онлайн-операций и привело к краже данных клиентов.
  • Co-op была атакована в той же волне: злоумышленники получили доступ к аккаунту сотрудника через социальную инженерию.
  • Harrods ограничила доступ в интернет в части своей сети в апреле 2025 года после обнаружения попыток несанкционированного доступа.
  • Microsoft предупредила о кампании, в которой сотрудников призывают обработать платежи ACH на сумму почти $50 000 через выдачу себя за руководителя.
  • Microsoft наблюдает атаки на основе идентификации, нацеленные на личные телефоны, с мая 2026 года с использованием AiTM и фишинга через код устройства.

Тактика Scattered Spider

Определяющая тактика Scattered Spider — социальная инженерия через звонки в сервисную службу. Злоумышленники изучают сотрудников через LinkedIn, сайты компаний и базы утечек, чтобы убедительно выдавать себя за них. Подмена caller-ID, подмена электронной почты и SIM-swap усиливают выдачу себя за другого человека. Оперативники звонят в сервисную службу с рутинными запросами, например «Я сменил телефон» или «Мой аутентификатор не работает». Атака на MGM Resorts в 2023 году стала ярким примером этой тактики, приведя к масштабным сбоям и программам-вымогателям.

Кампании Microsoft в облаке

Microsoft 9 сентября описала кампанию со звонками или сообщениями, утверждающими, что жертвам необходимо обновить passkey, MFA или конфигурацию SSO. Злоумышленники используют техники adversary-in-the-middle или фишинг через код устройства для кражи учётных данных и токенов сессии. Вторая кампания, описанная 10 сентября, выдаёт себя за руководителей и запрашивает платежи ACH на сумму почти $50 000. Microsoft подозревает использование генеративного ИИ для создания убедительных поддельных цепочек писем в мошеннической кампании. Скомпрометированные облачные аккаунты часто ведут к вымогательству со стороны групп, таких как ShinyHunters и Helix.

3 источника

Время · отставание