/
Eindämmung von Ransomware

Scattered Spider: Was seine Angriffe über die Netzwerkhaltung aussagen

Scattered Spider is back in the headlines. This time, the reports aren’t about casinos shutting down operations or retailers recovering from cyberattacks. They’re about teenagers and young adults being arrested and detained over attacks tied to one of the most disruptive and capable cybercrime groups in recent years.

Die Festnahmen schließen ein Kapitel. Aber sie ändern nicht, was die Angriffe zum Funktionieren gebracht hat. Scattered Spider drang durch Leute hinein: ein Anruf, ein Helpdesk und eine Mitarbeiter-Identität waren oft genug. Von da an lief der Schaden auf eine Frage hinaus: Wie weit konnte diese Identität reichen? Das ist eine Frage zur Netzwerkhaltung, und die Antwort wird lange vor dem Anruf eines Angreifers festgelegt.

Hacker, die online aufgewachsen sind

Scattered Spider hat eine ungewöhnliche Ursprungsgeschichte. CrowdStrike-Forscher führen Teile ihres Ökosystems auf "the Com" zurück, eine weitläufige Online-Community, die aus Minecraft- und Roblox-Kreisen hervorgegangen ist. Einige wechselten vom Gaming zum "Griefing" – also andere Spieler zu belästigen und sich gegenseitig zu hacken.

Das Ökosystem wurde von da an dunkler. Was als Online-Belästigung begann, entwickelte sich zu einem Marktplatz, auf dem Menschen dafür bezahlen konnten, dass andere belästigt wurden. CrowdStrike beschreibt es als "Gewalt als Dienst" und beinhaltete Schlagen, Bombendrohungen und sogar persönliche Einschüchterungen.

Andere wandten sich Kryptowährungsdiebstahl zu, bei dem ihre Fähigkeiten im gestohlenen Zugriff schnell zu gestohlenem Geld werden konnten. Um Krypto-Konten zu erreichen, wurden sie fortgeschritten in Social Engineering, Identitätsdiebstahl, Credential-Kompromittierung, MFA-Umgehung und SIM-Swapping. Diese Fähigkeiten wurden später zentral für Scattered Spiders Angriffe auf große Unternehmen.

"Das sind junge Bedrohungsakteure, die als Teenager angefangen haben und nicht unbedingt Kriminelle sein wollten", sagte Christer Swartz, Branchenlösungsdirektor bei Illumio. "Sie sind einfach irgendwie hineingedriftet, weil sie es konnten."

Einige der gleichen Personen nahmen später an den größten Ransomware-Angriffen seit Jahren teil. Ein mutmaßliches Mitglied, ein doppelter US-estnischer Staatsbürger namens "Bouquet", postete Snapchat-Fotos von seinem Bargeld, Luxusuhren und einer diamanten "Hack the Planet"-Kette. Das FBI verfolgte später eine Windows-Geräte-ID, die laut Staatsanwaltschaft dem 19-jährigen Peter Stokes gehört. Stokes wurde wegen Verschwörung, Computereinbruchs und Betrugs angeklagt.

Vom SIM-Swapping zu Social Engineering

Bis 2022 richteten sich die Hacking-Fähigkeiten von Scattered Spider an Unternehmen. Sie richteten sich an Telekommunikationsunternehmen und Geschäftsprozess-Outsourcer mit Zugang zu Mobilfunksystemen. Ein erfolgreicher SIM-Swap könnte die Telefonnummer eines Opfers auf ein von Angreifern kontrolliertes Gerät übertragen und alle Anrufe, SMS und SMS-basierte MFA des Opfers umleiten.

Dieses Geschäftsmodell hielt nicht lange an. Telekommunikationsanbieter und Callcenter haben ihre Systeme gehärtet, und der Zugang wurde schwieriger. Scattered Spider wandte sich daraufhin Videospielfirmen zu. Der Plan war, Quellcode zu stehlen und den Besitzer zu erpressen: Zahlen Sie uns, oder wir geben Ihren Code auf Untergrundmärkten frei.

Ein Versuch bestand darin, eine Spielefirma wegen ihres gestohlenen Anti-Cheat-Quellcodes zu erpressen. Die Spielefirma zahlte nicht, und Underground-Käufer zeigten kein Interesse an dem Code. Der Plan verpuffte. 2023 wandte sich die Gruppe der Ransomware zu. Dort war das Geld.

Vom Helpdesk zum Herzen des Netzwerks

SIM-Swapping war ein wichtiger Schritt in der Entwicklung von Scattered Spider. Dadurch wurde die Gruppe darin versiert, Mitarbeiter zu imitieren und IT-Helpdesks zu manipulieren. CrowdStrike fand Angreifer, die Opfer im Detail recherchierten. Sie verwendeten lokal aussehende Telefonnummern, übernahmen Akzente und blieben 45 Minuten oder länger in Anrufen. In Hunderten von aufgezeichneten Vishing-Rufen identifizierten Forscher sieben wiederkehrende Stimmen, die unterschiedliche Namen und Persönlichkeiten verwendeten.

Der MGM-Anschlag 2023 zeigte, wie weit ein solcher Zugang gehen kann. Scattered Spider nutzte Social Engineering, um ins Netzwerk zu gelangen, und zog sich dann tiefer in die Umgebung vor. Der Angriff störte letztlich Spielautomaten, Geldautomaten, digitale Zimmerschlüssel und Zahlungssysteme. MGM teilte der SEC mit, dass der Vorfall etwa 100 Millionen Dollar aus den Gewinnen des dritten Quartals kürzen würde.

Der M&S-Bruch zeigte dasselbe Muster mit noch größerer Tiefe. Angreifer gaben sich Berichten zufolge als Mitarbeiter aus und überzeugten den IT-Helpdesk, Passwörter zurückzusetzen, wodurch die Angreifer einen Fuß im Netzwerk erhielten. Von dort aus arbeiteten sie sich zu Active Directory hoch und haben die NTDS.dit gestohlen. Es speichert alle Domäneninformationen, einschließlich Benutzerkonten, Gruppenmitgliedschaften, Computerobjekten und kritischen Passwort-Hashes.

Die Angreifer nutzten DragonForce, eine Ransomware-as-a-Service-Operation. Es stellt den Partnern Werkzeuge zur Verfügung, um Systeme zu verschlüsseln und Opfer zu erpressen. Dieser Zugang wurde zu einem weitreichenden Ausfall. M&S hat fast sieben Wochen lang keine Online-Kleidung und Hausaufträge mehr angenommen.

Scattered Spider: Eine Zeitleiste wechselnder Taktiken

  • 2022 — SIM-Swapping im großen Maßstab
    Scattered Spider kaperte Telefonnummern von Telekommunikationsanbietern und Callcentern, was es ermöglichte, MFA-Codes abzufangen.
  • August 2023 — Der Helpdesk wird zur Haustür
    Social Engineering gegen einen ausgelagerten IT-Anbieter brachte Angreifer zu Caesars Entertainment. Berichten zufolge zahlten sie etwa 15 Millionen Dollar.
  • September 2023 — Eine Identität, die ganze Etage
    Der gleiche Ansatz bei MGM Resorts erreichte Spielautomaten, Geldautomaten und Zimmerschlüssel. MGM teilte der SEC mit, dass es mit einem Gewinnrückgang von 100 Millionen Dollar im dritten Quartal rechnet.
  • 2024 — Der Wechsel zu Cloud und SaaS
    Gestohlene Zugangsdaten ersetzten Malware. Angreifer nahmen Daten aus Online-Geschäftsanwendungen und forderten eine Bezahlung, oft ohne Ransomware.
  • April 2025 — Ransomware als Ende
    Bei Marks & Spencer erreichte der Helpdesk-Social Engineering Active Directory, und DragonForce erledigte den Rest. M&S erklärte, dass der Angriff den Betriebsgewinn um etwa 300 Millionen Pfund senken werde, bevor es zur Minderung kommt.
  • Mitte 2025 – Das Playbook wird portabel
    Versicherungen und Luftfahrt folgten abwechselnd. Der Einstiegspunkt blieb derselbe: ein Anruf am Helpdesk.

Jedes neue Geschäftsmodell machte sie gefährlicher

Die Taktiken von Scattered Spider änderten sich ständig, aber jeder Pivot brachte neue Fähigkeiten hinzu. Soziale Manipulation führte zu Identitätskompromittation. Identitätskompromittierung öffnete Wege in Cloud, SaaS und kritische Infrastrukturen. Ransomware wurde zu einer Möglichkeit, ihren Zugang zu monetarisieren.

KI könnte diese Anpassung sogar noch beschleunigen. CrowdStrike-Forscher sagen, sie hätten gesehen, wie Scattered Spider Skripte mit Anzeichen der LLM-Generierung einsetzt. KI könnte der Gruppe helfen, schneller durch unbekannte Systeme zu arbeiten.

Jüngste Festnahmen könnten die Menschen hinter einigen dieser Angriffe stören. Aber das Spielbuch bleibt bestehen.

Finde die Wege, die nicht existieren sollten

Die Netzwerkhaltung ist wichtig. Verteidiger müssen wissen, welche Systeme kommunizieren können und welche es tatsächlich sollten. Ein Benutzergerät kann technisch gesehen Active Directory, eine Datenbank oder einen Hypervisor erreichen. Das heißt aber nicht, dass es so sein muss.

"Die wichtige Unterscheidung ist zwischen dem, was kommunizieren kann, und dem, was kommunizieren sollte", sagte Swartz.

Diese unnötigen Wege können Angreifer in seitliche Bewegungen verwandeln. Sichtbarkeit setzt sie frei. Manche führen zu einem Ort, der wichtiger ist als andere.

Swartz verweist auf Active Directory und Hypervisoren. "Hypervisoren sind wahrscheinlich genauso wichtig wie Active Directory", sagte er. "Wenn du dieses Fundament kompromittierst, kannst du enormen Schaden anrichten."

Active Directory, Hypervisoren, wichtige DNS-Systeme und Backups sollten streng kontrolliert werden. Nur die Nutzer und Arbeitslasten, die tatsächlich Zugriff benötigen, sollten sie erreichen. Die Segmentierung schließt den Rest ab.

Zuerst eindämmen, dann untersuchen

Scattered Spider hat gezeigt, wie schnell ein Einbruch zu Ransomware werden kann. Das bedeutet, dass die Eindämmung nicht vollständig davon abhängen kann, dass eine Person einen Alarm sieht und entscheidet, was als Nächstes zu tun ist.

"Du musst den Menschen so weit wie möglich aus der Schleife entfernen", sagte Swartz.

Teams sollten Quarantänerichtlinien vorbereiten und die Eindämmung von Bedrohungen mit hoher Zuverlässigkeit automatisieren. Wenn eine Arbeitslast gefährlich wird, isoliere sie zuerst. Untersuchen Sie, sobald die Ausbreitung gestoppt ist.

Swartz vergleicht es mit einem Feueralarm: Man weiß vielleicht noch nicht genau, was den Rauch verursacht hat, aber man wartet nicht, um das Feuer zu stoppen.

Testen Sie, wie weit ein Angreifer gehen kann

Die letzte Lektion besteht darin, das Netzwerk aus Sicht des Angreifers zu testen.

Nehmen wir an, eine Identität wurde bereits kompromittiert. Frag dann, wie weit es sich bewegen kann. Kann es Active Directory erreichen? VMware? Backups? Sensible Datenbanken? Können Verteidiger diese Bewegung erkennen und stoppen, ohne den Rest des Geschäfts zu stören?

"Geh davon aus, dass jemand die Identität übernehmen kann; schau und sieh, wie viel Schaden sie anrichten können", sagte Swartz. "Denk wie der Angreifer. Brich in deine eigene Umgebung ein und finde diese Wege, bevor es jemand anderes tut."

Die Menschen und Taktiken können sich ändern. Was das Ergebnis verändert, ist die Antwort auf die Frage: Wie weit kann eine gestohlene Identität reichen?

Bereit, den nächsten Schritt zu gehen? Sehen Sie, wie Illumio Insights KI-gestützte Cloud Detection and Response nutzt, um seitliche Bewegungen, riskanten Datenverkehr, KI-gesteuerte Bedrohungen und Compliance-Lücken aufzudecken. Analysieren Sie Ihren Netzwerk-Posture-Score und priorisieren Sie, was als nächstes segmentiert werden soll.

Sieh dir die Illumio Insights Demo an.

,

Verwandte Artikel

Erleben Sie Illumio Insights noch heute

Erfahren Sie, wie KI-gestützte Beobachtbarkeit Ihnen hilft, Gefahren schneller zu erkennen, zu verstehen und einzudämmen.