/
Contención de ransomware

Scattered Spider: Lo que revelan sus ataques sobre la postura de la red

Este verano, Scattered Spider volvió a estar en los titulares con otra oleada de detenciones de alto perfil. Lo que comenzó con acoso en línea, intercambio de SIM y robo de identidad se convirtió en extorsión, ransomware y ataques que interrumpieron a grandes compañías como MGM y Marks & Spencer. Lo que hace que ese daño sea más llamativo es la sofisticación de sus tácticas — y la edad de quienes están vinculados al grupo, la mayoría adolescentes o apenas en la veintena.

Las detenciones cierran un capítulo. Pero no cambian lo que hacía que funcionaran los ataques de Scattered Spider. A través de ingenieros sociales ingeniosos, el grupo demostró lo fácil que es manipular a las personas — y cuánta confianza pueden transmitir las redes a una identidad robada. Una llamada, un servicio de atención y una cuenta de empleado comprometida eran a menudo suficientes para entrar. A partir de ahí, la verdadera pregunta era: ¿hasta dónde podía llegar esa identidad? Esa es una cuestión de postura de red, y la respuesta se determina mucho antes de que un atacante tome la decisión.

Hackers que crecieron en línea

Scattered Spider tiene una historia de origen poco común. Los investigadores de CrowdStrike rastrean parte de su ecosistema hasta "el Com", una extensa comunidad online que surgió de los círculos de Minecraft y Roblox. Algunos pasaron de los juegos de video al "griefing" — acosando a otros jugadores y hackeándose entre ellos.

El ecosistema se oscureció a partir de ahí. Lo que comenzó como acoso en línea se convirtió en un mercado donde la gente podía pagar para que otros fueran acosados. CrowdStrike lo describe como "violencia como servicio", e incluía golpes, amenazas de bomba e incluso intimidación en persona.

Otros se dedicaron al robo de criptomonedas, donde sus habilidades para acceder a robados podían convertir rápidamente en dinero robado. Para acceder a cuentas cripto, avanzaron en ingeniería social, robo de identidad, compromiso de credenciales, bypass MFA e intercambio de SIM. Esas mismas habilidades se convertirían más tarde en el centro de los ataques de Scattered Spider contra grandes compañías.

"Estos son jóvenes actores de amenaza que empezaron siendo adolescentes, no necesariamente queriendo ser criminales", dijo Christer Swartz, director de soluciones industriales en Illumio. "Simplemente se dejaron llevar porque podían."

Algunas de esas mismas personas participaron posteriormente en los mayores ataques de ransomware en años. Un presunto miembro, un ciudadano con doble nacionalidad estadounidense-estonia conocido como "Bouquet", publicó en Snapchat fotos de su dinero, relojes de lujo y una cadena de diamantes llamada "Hack the Planet". Posteriormente, el FBI rastreó el ID de un dispositivo Windows que, según los fiscales, pertenece a Peter Stokes, de 19 años. Stokes fue acusado de conspiración, intrusión informática y fraude.

Desde el intercambio de SIM hasta la ingeniería social

Para 2022, las habilidades de hackeo de Scattered Spider estaban dirigidas a compañías. Atacaron a compañías de telecomunicaciones y a subcontratadores de procesos de negocio con acceso a sistemas de operadores móviles. Un intercambio exitoso de SIM podría mover el número de teléfono de la víctima a un dispositivo controlado por el atacante, redirigiendo todas las llamadas, mensajes de texto y MFA basado en SMS.

Ese modelo de negocio no duró. Los proveedores de telecomunicaciones y los centros de llamadas reforzaron sus sistemas y el acceso se volvió más difícil de conseguir. Scattered Spider se pasó entonces a las compañías de juegos de video. El plan consistía en robar código fuente y extorsionar al propietario: páganos, o liberamos vuestro código a mercados clandestinos.

Uno de los intentos consistió en extorsionar a una compañía de juegos de video por su código fuente anti-trampas robado. La compañía de juegos no quiso pagar, y los compradores clandestinos no estaban interesados en el código. El plan se desvaneció. En 2023, el grupo recurrió al ransomware. Ahí estaba el dinero.

Desde el servicio de ayuda hasta el corazón de la red

El intercambio de SIM fue un paso importante en la evolución de Scattered Spider. A partir de ahí, el grupo adquirió habilidades en hacer pasar por empleados y manipular los puestos de ayuda de TI. CrowdStrike encontró atacantes que investigaron a las víctimas en detalle. Usaban números de teléfono locales, adoptaban acentos y permanecían en llamadas durante 45 minutos o más. En cientos de llamadas de vishing grabadas, los investigadores identificaron siete voces recurrentes que usaban diferentes nombres y personalidades.

El ataque de MGM en 2023 mostró hasta dónde podía llegar ese tipo de acceso. Scattered Spider usó ingeniería social para acceder a la red y luego se adentró más en el entorno. El ataque finalmente interrumpió las máquinas tragaperras, cajeros automáticos, llaves digitales de las salas y sistemas de pago. MGM informó a la SEC de que el incidente recortaría unos 100 millones de dólares de los beneficios del tercer trimestre.

La brecha de M&S mostró el mismo patrón con aún mayor profundidad. Según se informa, los atacantes se hicieron pasar por empleados y convencieron al servicio de ayuda de TI para restablecer las contraseñas, dando así a los atacantes un punto de apoyo dentro de la red. A partir de ahí, llegaron a Active Directory y robaron el NTDS.dit. Almacena toda la información del dominio, incluyendo cuentas de usuario, membresías de grupos, objetos informáticos y hashes de contraseñas críticos.

Los atacantes emplearon DragonForce, una operación de ransomware como servicio. Proporciona a los convertidos en miembro las herramientas para cifrar sistemas y extorsionar a las víctimas. Ese acceso se convirtió en una gran interrupción. M&S dejó de aceptar ropa online y pedidos desde casa durante casi siete semanas.

Scattered Spider: Una línea temporal de tácticas cambiantes

  • 2022 — Intercambio de SIM a gran escala
    Scattered Spider secuestraba números de teléfono en proveedores de telecomunicaciones y centros de llamadas, lo que le permitía interceptar códigos MFA.
  • Agosto de 2023 — El mostrador de ayuda se convierte en la puerta principal
    La ingeniería social contra un proveedor de TI subcontratado hizo que los atacantes entraran en Caesars Entertainment. Supuestamente pagó unos 15 millones de dólares.
  • Septiembre 2023 — Una sola identidad, todo el piso
    El mismo enfoque en MGM Resorts llegó a las máquinas tragaperras, cajeros automáticos y llaves de habitaciones. MGM informó a la SEC que esperaba un impacto de 100 millones de dólares en los beneficios del tercer trimestre.
  • 2024 — El paso a la nube y SaaS
    Las credenciales robadas sustituyeron al malware. Los atacantes tomaron datos de aplicaciones empresariales online y exigieron pagos, a menudo sin ransomware.
  • Abril 2025 — Ransomware como final
    En Marks & Spencer, la ingeniería social del help desk llegó a Active Directory, y DragonForce hizo el resto. M&S dijo que esperaba que el ataque redujera el beneficio operativo en unos 300 millones de libras antes de la mitigación.
  • Mediados de 2025 — El manual pasa a ser portátil
    Seguros y aviación siguieron sucesivamente. El punto de entrada se mantuvo igual: una llamada al servicio de ayuda.

Cada nuevo modelo de negocio los hacía más peligrosos

Las tácticas de Scattered Spider seguían cambiando, pero cada giro agregaba nuevas habilidades. La ingeniería social llevó al compromiso de la identidad. El compromiso de identidad abrió caminos hacia la nube, SaaS e infraestructuras críticas. El ransomware se convirtió en una forma de monetizar su acceso.

La IA podría estar haciendo que esa adaptación sea aún más rápida. Investigadores de CrowdStrike afirman ver a Scattered Spider desplegar scripts con signos de generación de LLM. La IA podría ayudar al grupo a trabajar más rápido a través de sistemas desconocidos.

Los arrestos recientes pueden alterar a las personas detrás de algunos de estos ataques. Pero el manual sigue vigente.

Encuentra los caminos que no deberían existir

La postura en la red importa. Los defensores necesitan saber qué sistemas pueden comunicar y cuáles deberían hacerlo realmente. Un dispositivo de usuario puede técnicamente acceder a Active Directory, una base de datos o un hipervisor. Eso no significa que tenga que hacerlo.

"La distinción importante es entre lo que puede comunicar y lo que debería comunicar", dijo Swartz.

Esos caminos innecesarios son los que los atacantes pueden convertir en movimiento lateral. La visibilidad los expone. Algunos llevan a algún sitio que importa más que otros.

Swartz señala Active Directory y los hipervisores. "Los hipervisores probablemente sean tan importantes como Active Directory", dijo. "Si comprometes esa base, puedes causar un daño enorme."

Active Directory, hipervisores, sistemas DNS clave y copias de seguridad deben estar estrictamente controlados. Solo los usuarios y las cargas de trabajo que realmente necesitan acceso deberían llegar a ellos. La segmentación cierra el resto.

Contener primero, investigar después

Scattered Spider demostró lo rápido que una intrusión puede convertir en ransomware. Eso significa que la contención no puede depender completamente de que una persona vea una alerta y decida qué hacer a continuación.

"Tienes que sacar al humano del bucle tanto como sea posible", dijo Swartz.

Los equipos deben preparar políticas de cuarentena y automatizar la contención ante amenazas de alta confianza. Si una carga de trabajo empieza a comportar de forma peligrosa, aíslala primero. Investiga una vez que se detuvo la propagación.

Swartz lo compara con activar una alarma de incendios: puede que aún no sepas exactamente qué causó el humo, pero no esperas a detener el fuego.

Prueba hasta dónde puede llegar un atacante

La lección final es poner a prueba la red desde el punto de vista del atacante.

Supongamos que una identidad ya fue comprometida. Luego pregunta hasta dónde puede mover. ¿Puede llegar a Active Directory? ¿VMware? ¿Copias de seguridad? ¿Bases de datos sensibles? ¿Pueden los defensores ver ese movimiento y detenerlo sin interrumpir el resto del negocio?

"Suponed que alguien puede hacer cargo de la identidad; mirad y veamos cuánto daño pueden causar", dijo Swartz. "Piensa como el atacante. Entra en tu propio entorno y encuentra esos caminos antes que alguien más."

Las personas y las tácticas pueden cambiar. Lo que cambia el resultado es la respuesta a la pregunta: ¿hasta dónde puede llegar una identidad robada?

¿Listo para dar el siguiente paso? Descubre cómo Illumio Insights emplea la Detección y Respuesta en la Nube impulsada por IA para descubrir movimientos laterales, tráfico riesgoso, amenazas impulsadas por IA y brechas de cumplimiento. Analiza tu puntaje de postura en la red y prioriza qué segmentar a continuación.

Mira la demo de Illumio Insights.

Artículos relacionados

Experimente Illumio Insights hoy

Vea cómo la observabilidad impulsada por IA le ayuda a detectar, comprender y contener amenazas más rápido.