Scattered Spider использует социальную инженерию для взлома британских ритейлеров через сервисные службы

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Группировка Scattered Spider использовала социальную инженерию для взлома британских ритейлеров, включая Marks & Spencer, Co-op и Harrods, в апреле 2025 года. Атаки эксплуатировали процедуры сброса паролей и изменения аутентификации через сервисные службы. Microsoft отдельно предупредила о двух кампаниях социальной инженерии, нацеленных на облачные аккаунты и мошеннические платежи ACH.
Ключевые факты
- Marks & Spencer подверглась кибератаке в апреле 2025 года, что нарушило работу онлайн-операций и привело к краже данных клиентов.
- Co-op была атакована в той же волне: злоумышленники получили доступ к аккаунту сотрудника через социальную инженерию.
- Harrods ограничила доступ в интернет в части своей сети в апреле 2025 года после обнаружения попыток несанкционированного доступа.
- Microsoft предупредила о кампании, в которой сотрудников призывают обработать платежи ACH на сумму почти $50 000 через выдачу себя за руководителя.
- Microsoft наблюдает атаки на основе идентификации, нацеленные на личные телефоны, с мая 2026 года с использованием AiTM и фишинга через код устройства.
Тактика Scattered Spider
Определяющая тактика Scattered Spider — социальная инженерия через звонки в сервисную службу. Злоумышленники изучают сотрудников через LinkedIn, сайты компаний и базы утечек, чтобы убедительно выдавать себя за них. Подмена caller-ID, подмена электронной почты и SIM-swap усиливают выдачу себя за другого человека. Оперативники звонят в сервисную службу с рутинными запросами, например «Я сменил телефон» или «Мой аутентификатор не работает». Атака на MGM Resorts в 2023 году стала ярким примером этой тактики, приведя к масштабным сбоям и программам-вымогателям.
Кампании Microsoft в облаке
Microsoft 9 сентября описала кампанию со звонками или сообщениями, утверждающими, что жертвам необходимо обновить passkey, MFA или конфигурацию SSO. Злоумышленники используют техники adversary-in-the-middle или фишинг через код устройства для кражи учётных данных и токенов сессии. Вторая кампания, описанная 10 сентября, выдаёт себя за руководителей и запрашивает платежи ACH на сумму почти $50 000. Microsoft подозревает использование генеративного ИИ для создания убедительных поддельных цепочек писем в мошеннической кампании. Скомпрометированные облачные аккаунты часто ведут к вымогательству со стороны групп, таких как ShinyHunters и Helix.