Η διαβόητη ομάδα κυβερνοεγκλήματος γνωστή ως Scattered LAPSUS$ Hunters (SLH) έχει παρατηρηθεί να προσφέρει χρηματικά κίνητρα για την πρόσληψη γυναικών με σκοπό την εκτέλεση επιθέσεων social engineering.
Δείτε επίσης: Scattered Lapsus$ Hunters: Ψεύτικα domains μιμούνται το Zendesk

Η ιδέα είναι να τις προσλάβουν για εκστρατείες φωνητικής εξαπάτησης (Vishing) που στοχεύουν τα IT help desks, όπως ανέφερε η Dataminr σε μια νέα αναφορά απειλής. Η ομάδα φέρεται να προσφέρει από $500 έως $1,000 προκαταβολικά ανά κλήση, επιπλέον της παροχής των απαραίτητων προκαθορισμένων σεναρίων για την εκτέλεση της επίθεσης.
Μια υψηλού προφίλ υπερομάδα κυβερνοεγκλήματος που περιλαμβάνει τις LAPSUS$, Scattered Spider και ShinyHunters, η SLH έχει ιστορικό εμπλοκής σε προηγμένες επιθέσεις social engineering για την παράκαμψη της πολυπαραγοντικής αυθεντικοποίησης (MFA), μέσω τεχνικών όπως η βομβαρδιστική επίθεση MFA και η ανταλλαγή SIM.
Η λειτουργική μέθοδος της ομάδας περιλαμβάνει επίσης τη στόχευση help desks και κέντρων κλήσεων για να παραβιάσουν εταιρείες προσποιούμενοι τους υπαλλήλους και πείθοντας τους να επαναφέρουν έναν κωδικό πρόσβασης ή να εγκαταστήσουν ένα εργαλείο απομακρυσμένης παρακολούθησης και διαχείρισης (RMM) που τους παρέχει απομακρυσμένη πρόσβαση. Μόλις επιτευχθεί η αρχική πρόσβαση, η Scattered Spider έχει παρατηρηθεί να κινείται πλευρικά σε εικονικοποιημένα περιβάλλοντα, να κλιμακώνει τα προνόμια και να εξάγει ευαίσθητα εταιρικά δεδομένα.
Δείτε ακόμα: Η ιστοσελίδα εκβιασμού των Scattered Lapsus$ Hunters πέφτει

Ορισμένες από αυτές τις επιθέσεις έχουν οδηγήσει περαιτέρω στην ανάπτυξη ransomware. Ένα άλλο χαρακτηριστικό αυτών των επιθέσεων είναι η χρήση νόμιμων υπηρεσιών και δικτύων διαμεσολάβησης κατοικίας (π.χ. Luminati και OxyLabs) για να ενσωματωθούν και να αποφύγουν την ανίχνευση. Οι δράστες της Scattered Spider έχουν χρησιμοποιήσει διάφορα εργαλεία σήραγγας όπως Ngrok, Teleport και Pinggy, καθώς και δωρεάν υπηρεσίες κοινής χρήσης αρχείων όπως file.io, gofile.io, mega.nz και transfer.sh.
Σε μια αναφορά που δημοσιεύθηκε νωρίτερα αυτόν τον μήνα, η Palo Alto Networks Unit 42, η οποία παρακολουθεί τη Scattered Spider υπό το ψευδώνυμο Muddled Libra, περιέγραψε τον δράστη της απειλής ως “εξαιρετικά ικανό στην εκμετάλλευση της ανθρώπινης ψυχολογίας” προσποιούμενος τους υπαλλήλους για να επιχειρήσει επαναφορές κωδικών πρόσβασης και πολυπαραγοντικής αυθεντικοποίησης (MFA).
Σε τουλάχιστον μία περίπτωση που ερευνήθηκε από την εταιρεία κυβερνοασφάλειας τον Σεπτέμβριο του 2025, η Scattered Spider φέρεται να δημιούργησε και να χρησιμοποίησε μια εικονική μηχανή (VM) αφού απέκτησε προνομιακά διαπιστευτήρια καλώντας το IT help desk και στη συνέχεια τη χρησιμοποίησε για να διεξάγει αναγνώριση (π.χ. απαρίθμηση Active Directory) και να επιχειρήσει την εξαγωγή αρχείων γραμματοκιβωτίου Outlook και δεδομένων που κατέβηκαν από τη βάση δεδομένων Snowflake του στόχου.
Δείτε επίσης: Οι Scattered Lapsus$ Hunters ισχυρίζονται ότι έκλεψαν περισσότερα από 1 δισεκ. αρχεία Salesforce

Η εταιρεία κυβερνοασφάλειας σημείωσε επίσης ότι η Scattered Spider έχει “εκτενή ιστορία” στόχευσης περιβαλλόντων Microsoft Azure χρησιμοποιώντας το Graph API για να διευκολύνει την πρόσβαση σε πόρους cloud Azure. Επίσης, χρησιμοποιούνται από την ομάδα εργαλεία απαρίθμησης cloud όπως το ADRecon για αναγνώριση Active Directory.
