Η ομάδα κυβερνοαπειλών Scattered Spider (ή κάποια ομάδα που χρησιμοποιεί τις τακτικές της) φαίνεται να βρίσκεται πίσω από νέες κυβενορεπιθέσεις, με στόχο ασφαλιστικές εταιρείες στις Ηνωμένες Πολιτείες.

Οι ερευνητές της Google Threat Intelligence Group (GTIG) εντόπισαν πρόσφατα πολλαπλές παραβιάσεις που φέρουν τη «σφραγίδα» της συγκεκριμένης ομάδας, γνωστής για τη χρήση εξελιγμένων τεχνικών κοινωνικής μηχανικής.
Η ομάδα είναι γνωστή για τη στόχευση ενός συγκεκριμένου τομέα κάθε φορά. Στο παρελθόν είχε επιτεθεί σε λιανεμπορικές επιχειρήσεις στο Ηνωμένο Βασίλειο, πριν μετατοπίσει το ενδιαφέρον της σε αντίστοιχους οργανισμούς στις ΗΠΑ. Τώρα, φαίνεται να στοχεύει τον ασφαλιστικό κλάδο στις ΗΠΑ.
Ιδιαίτερη προσοχή συνιστάται στα help desks και τα τηλεφωνικά κέντρα, τα οποία συχνά αποτελούν πύλες εισόδου για επιθέσεις social engineering.
Δείτε επίσης: Οι hackers FIN6 στοχεύουν υπεύθυνους προσλήψεων
Ποιοι είναι οι Scattered Spider;
Η Scattered Spider, γνωστή και με τα ψευδώνυμα 0ktapus, UNC3944, Starfraud, Muddled Libra και άλλα, δεν είναι μία ενιαία οντότητα, αλλά ένας ευέλικτος συνασπισμός χάκερ που χρησιμοποιεί τεχνικές όπως phishing, SIM swapping και επιθέσεις MFA fatigue για να αποκτήσει πρόσβαση σε οργανισμούς υψηλού προφίλ.
Σε πιο προχωρημένα στάδια των επιθέσεών τους, έχουν παρατηρηθεί να χρησιμοποιούν ransomware όπως τα RansomHub, Qilin και DragonForce.
Γιατί οι hackers στρέφονται στις ασφαλιστικές εταιρείες;
Οι ασφαλιστικές εταιρείες είναι σημαντικοί στόχοι για αρκετούς λόγους:
- Πολύτιμα προσωπικά δεδομένα: Διαχειρίζονται τεράστιους όγκους ευαίσθητων πληροφοριών — από ιατρικά αρχεία και οικονομικά στοιχεία έως στοιχεία ταυτοποίησης πελατών.
- Σχετικά χαμηλότερη ωριμότητα στον κυβερνοχώρο: Πολλές ασφαλιστικές δεν έχουν φτάσει στο ίδιο επίπεδο κυβερνοάμυνας με οργανισμούς τεχνολογίας ή χρηματοοικονομικών υπηρεσιών, γεγονός που τις καθιστά ευκολότερους στόχους.
- Ισχυρό κίνητρο για πληρωμή λύτρων: Η ανάγκη για επιχειρησιακή συνέχεια και διατήρηση εμπιστοσύνης των πελατών οδηγεί πολλές εταιρείες σε ταχεία συμμόρφωση με αιτήματα λύτρων — ειδικά αν οι επιθέσεις απειλούν την εμπιστευτικότητα ή τη λειτουργικότητα.
Ο κυβερνοχώρος δεν είναι πλέον «πρόβλημα των IT». Είναι υπαρξιακός κίνδυνος για κάθε επιχείρηση. Οι οργανισμοί που δεν το αντιλαμβάνονται αυτό έγκαιρα, θα γίνουν τα επόμενα πρωτοσέλιδα.
Δείτε επίσης: Marks & Spencer: Οι hackers έστειλαν απειλητικό email στον CEO

Προτάσεις για άμυνα
Η GTIG συστήνει στις εταιρείες να υιοθετήσουν πρακτικές ασφάλειας, ξεκινώντας από την πλήρη ορατότητα σε όλη την υποδομή τους. Ιδιαίτερη έμφαση δίνεται στη διαχείριση ταυτοτήτων, τη χρήση πολυπαραγοντικής αυθεντικοποίησης (MFA) και την αυστηροποίηση διαδικασιών όπως η επαναφορά κωδικών πρόσβασης.
Ο διαχωρισμός προνομίων και η εφαρμογή ισχυρών ελέγχων ταυτότητας θεωρούνται κρίσιμα βήματα για την προστασία έναντι των ολοένα και πιο εξελιγμένων μεθόδων του Scattered Spider.
Όπως προείπαμε, οι hackers χρησιμοποιούν σε μεγάλο βαθμό social engineering τεχνικές, γι’ αυτό οι οργανισμοί καλούνται να επενδύσουν στην εκπαίδευση των εργαζομένων και των ομάδων ασφαλείας, ώστε να αναγνωρίζουν απόπειρες πλαστοπροσωπίας που εμφανίζονται μέσω SMS, τηλεφωνικών κλήσεων ή δημοφιλών messaging apps. Συχνά, οι επιτιθέμενοι χρησιμοποιούν επιθετικό τόνο για να ασκήσουν ψυχολογική πίεση στο θύμα και να εξασφαλίσουν συνεργασία.
Το Ηνωμένο Βασίλειο έχει ήδη βρεθεί στο στόχαστρο της ομάδας Scattered Spider, με πρόσφατες παραβιάσεις σε μεγάλα ονόματα του λιανεμπορίου όπως τα Marks & Spencer, Co-op και Harrods. Σε όλα τα περιστατικά, οι επιτιθέμενοι ακολούθησαν την ίδια τακτική κοινωνικής μηχανικής και, στο τελικό στάδιο, ενεργοποίησαν το ransomware DragonForce.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Hackers εκμεταλλεύονται παλιά παραβίαση δεδομένων της AT&T
Σε απάντηση, το Εθνικό Κέντρο Κυβερνοασφάλειας του Ηνωμένου Βασιλείου (NCSC) εξέδωσε οδηγίες προς τις επιχειρήσεις για την ενίσχυση των αμυντικών τους μηχανισμών. Μεταξύ των προτάσεων περιλαμβάνονται:
- Ενεργοποίηση ελέγχου ταυτότητας δύο ή περισσότερων παραγόντων (2FA/MFA)
- Εντοπισμός μη εξουσιοδοτημένων συνδέσεων
- Αυστηρός έλεγχος πρόσβασης σε λογαριασμούς υψηλών προνομίων όπως Domain Admin, Enterprise Admin και Cloud Admin
Το NCSC υπογραμμίζει επίσης τη σημασία της ασφαλούς διαχείρισης αιτημάτων επαναφοράς κωδικών πρόσβασης από help desks, ειδικά όταν πρόκειται για χρήστες με αυξημένα δικαιώματα. Επιπλέον, οι οργανισμοί καλούνται να παρακολουθούν για ύποπτη δραστηριότητα, όπως συνδέσεις από VPN υπηρεσίες που φαίνονται να προέρχονται από κατοικίες ή άλλες ασυνήθιστες τοποθεσίες, ώστε να εντοπίζονται γρήγορα πιθανές εισβολές.
Πηγή: www.bleepingcomputer.com
