Хакерската група, отговорна за един от най-разрушителните корпоративни пробиви в последно време, очевидно отново е в действие. Scattered Spider, слабо организираният киберпрестъпен колектив, който нашумя през 2023 г. с безпрецедентния си удар по Лас Вегас Стрип, по данни, е претендирал за нова жертва, като отново методът зад атаката не е някакъв авангарден експлойт. Това е трик, който съществува от десетилетия: социално инженерство.

За група, свързвана с някои от най-обсъжданите пробиви през последните години, моделът е почти смущаващ със своята простота. Вместо да разчита на сложен зловреден софтуер или уязвимости от типа „нулев ден“, Scattered Spider изгради репутацията си върху манипулиране на хора, а не само на системи. Именно това направи атаките срещу казината в Лас Вегас през 2023 г. толкова забележителни: групата не се нуждаеше от пробиване на слоеве корпоративен софтуер за сигурност. Трябваше само да убеди точния човек, на точното гише за помощ, че е някой, който не е.

Кои са Scattered Spider и защо това има значение

Scattered Spider не е една хакерска група с фиксиран състав. По-добре е да се разбира като свободна мрежа от киберпрестъпници, често млади и англоезични, които се оказаха забележително ефективни в социалното инженерство срещу големи организации. Атаката им по Лас Вегас Стрип през 2023 г. беше широко отразена заради мащаба и видимостта на засегнатите цели и защото методът зад пробива беше толкова нискотехнологичен в сравнение с нанесените щети.

Това е червената нишка, свързваща по-ранната дейност на групата с последната обявена жертва. Инструментите може да са модерни – телефони, софтуер за обслужване на заявки, корпоративни указатели, но основната тактика е тази, за която специалистите по сигурност предупреждават от години: убеждаване на човешко същество да предостави достъп доброволно. Никоя защитна стена не спира добре изпълнено телефонно обаждане.

Десетилетният трик, който все още работи

Социалното инженерство е основен метод за проникване още от времето, преди изобщо да съществува съвременната киберсигурност като дисциплина. Основната предпоставка не се е променила: нападателят се представя за доверен служител, доставчик или ИТ специалист, след което използва фабрикуваното доверие, за да получи нулиране на парола, заобикаляне на многофакторна автентикация или достъп до вътрешна система. Работи, защото организациите, колкото и да инвестират в техническа защита, все още разчитат на хората да вземат преценки под напрежение и времеви натиск.

Това, което отличава този подход от други методи за киберпрестъпления, като мащабните автоматизирани атаки, извършвани от ботнетове, е именно човешкият елемент. Един ботнет може да атакува хиляди акаунти с откраднати идентификационни данни за минути, но не може да се измъкне с приказки пред скептичен техник по поддръжката. Социалното инженерство успява чрез търпение, проучване и увереност, а не с груба изчислителна сила. Това е част от причината то да остава толкова устойчива техника десетилетия след като беше идентифицирано като заплаха: атакува уязвимост, която нито един софтуерен пач не може да затвори напълно.

Какво означава това за вас

Повечето читатели не са ръководители в голям казинен оператор или компания от Fortune 500, но последиците от този вид атака се простират далеч отвъд пряката корпоративна жертва. Когато дадена компания бъде пробита чрез социално инженерство, последствията често включват изложени клиентски данни, компрометирани акаунти в програми за лоялност и в някои случаи финансова информация, свързана с реални хора, които нямат участие в самата атака.

Тук има и по-широк урок за личните данни. Тези инциденти напомнят, че най-слабото звено във всяка верига за сигурност рядко е софтуерът – това е процесът около проверка на самоличността. Ако собствените служители на компанията могат да бъдат подведени да предоставят достъп, тогава личните данни, които организацията съхранява за своите клиенти, са защитени точно толкова, колкото и нейните вътрешни процедури за проверка. Това е фактор, върху който потребителите обикновено нямат нито видимост, нито контрол, и точно затова си струва да се обръща внимание, когато група с репутацията на Scattered Spider претендира за нова мишена.

Как да изпреварим риска от социално инженерство

Макар че отделните хора не могат да предотвратят пробив в дадена компания, има стъпки, които намаляват личната експозиция, когато такива инциденти се случат. Активирането на многофакторна автентикация за собствените ви акаунти, използването на уникални пароли за различните услуги и бдителността към неочаквани имейли за нулиране на парола са основни, но ефективни навици. Също така си струва периодично да проверявате дали някой от акаунтите ви, свързани с компании, с които работите, не е бил засегнат от пробив, тъй като известията не винаги пристигат бързо.

Продължаващата активност на Scattered Spider е напомняне, че киберсигурността не е само технологичен проблем, а и човешки. Докато тази история се развива и се появяват повече подробности за последната мишена на групата, тя подчертава една проста истина: дори най-модерната дигитална инфраструктура може да бъде провалена от старомодна измама, а информираността е една от най-добрите защити, достъпни за обикновените потребители.