Hackerská skupina, která stojí za jedním z nejničivějších firemních útoků v nedávné paměti, je zřejmě opět v akci. Scattered Spider, volně organizovaný kyberzločinecký kolektiv, jenž se v roce 2023 dostal na titulní stránky kvůli bezprecedentnímu útoku na Las Vegas Strip, si údajně připsal další oběť a metoda za tímto útokem opět nespočívá v žádném převratném exploitu. Je to trik, který existuje už desítky let: sociální inženýrství.

Na skupinu spojovanou s některými z nejdiskutovanějších útoků posledních let je tenhle vzorec až zarážející ve své jednoduchosti. Místo aby se spoléhala na sofistikovaný malware nebo zero-day zranitelnosti, vybudovala si Scattered Spider pověst na manipulaci s lidmi, nejen se systémy. Právě to způsobilo, že útoky na kasina v Las Vegas v roce 2023 byly tak pozoruhodné: skupina nepotřebovala prolomit vrstvy podnikového bezpečnostního softwaru. Stačilo jí přesvědčit správnou osobu na správné helpdeskové lince, že je někým, kým není.

Kdo je Scattered Spider a proč na tom záleží

Scattered Spider není jediná hackerská skupina s pevně daným složením. Lépe ji lze chápat jako volnou síť kyberzločinců, často mladých a anglicky hovořících, kteří se ukázali jako pozoruhodně efektivní v sociálním inženýrství namířeném proti velkým organizacím. Jejich útok na Las Vegas Strip v roce 2023 byl široce medializován kvůli rozsahu a viditelnosti zasažených cílů a proto, že metoda útoku byla v porovnání se způsobenými škodami tak nízkotechnologická.

To je spojovací nit mezi dřívější činností skupiny a její poslední nárokovanou obětí. Nástroje možná jsou moderní – telefony, helpdeskový software, firemní adresáře – ale základní taktika je ta, před kterou bezpečnostní odborníci varují už léta: přesvědčit lidskou bytost, aby dobrovolně předala přístup. Žádný firewall nezastaví dobře provedený telefonát.

Desítky let starý trik, který stále funguje

Sociální inženýrství je základem technik pronikání už od dob, kdy moderní kybernetická bezpečnost ještě ani neexistovala jako obor. Základní princip se nezměnil: útočník se vydává za důvěryhodného zaměstnance, dodavatele nebo pracovníka IT a poté zneužije tuto vykonstruovanou důvěru k resetování hesla, obejití vícefaktorové autentizace nebo získání přístupu do interního systému. Funguje to proto, že organizace, bez ohledu na to, kolik investují do technických obran, stále spoléhají na lidi, kteří se pod časovým tlakem rozhodují na základě vlastního úsudku.

To, co tento přístup odlišuje od jiných metod kybernetické kriminality, jako jsou rozsáhlé automatizované útoky prováděné botnety, je právě jeho lidský prvek. Botnet dokáže během minut zaútočit na tisíce účtů pomocí ukradených přihlašovacích údajů, ale nedokáže se přemluvit přes skeptického technika podpory. Sociální inženýrství uspěje díky trpělivosti, průzkumu a sebejistotě, nikoli hrubou výpočetní silou. I proto zůstává tak odolnou technikou desítky let poté, co bylo poprvé identifikováno jako hrozba: cílí na zranitelnost, kterou žádná softwarová záplata nedokáže zcela odstranit.

Co to znamená pro vás

Většina čtenářů nejsou ředitelé velkých provozovatelů kasin ani společností z žebříčku Fortune 500, ale dopady tohoto druhu útoku sahají daleko za bezprostřední firemní oběť. Když je společnost napadena prostřednictvím sociálního inženýrství, mezi následky často patří odhalená data zákazníků, kompromitované účty věrnostních programů a v některých případech i finanční informace spojené s reálnými lidmi, kteří s útokem samotným neměli nic společného.

Je tu i širší ponaučení ohledně soukromí. Tyto incidenty nám připomínají, že nejslabším článkem každého bezpečnostního řetězce je málokdy software, ale spíše proces ověřování identity. Pokud mohou být zaměstnanci firmy oklamáni a poskytnout přístup, pak jsou osobní data, která organizace o svých zákaznících uchovává, jen tak bezpečná, jak bezpečné jsou její interní ověřovací postupy. To je faktor, do kterého spotřebitelé obvykle nemají žádný vhled ani nad ním nemají kontrolu, což je přesně důvod, proč stojí za pozornost, když si skupina s historií Scattered Spider nárokuje nový cíl.

Jak zůstat o krok napřed před rizikem sociálního inženýrství

I když jednotlivci nemohou zabránit tomu, aby byla firma napadena, existují kroky, které při těchto incidentech snižují osobní vystavení riziku. Zapnutí vícefaktorového ověřování na vlastních účtech, používání jedinečných hesel napříč službami a ostražitost vůči neočekávaným e-mailům s resetováním hesla – to vše jsou základní, ale účinné návyky. Také stojí za to pravidelně kontrolovat, zda některý z účtů navázaných na společnosti, se kterými obchodujete, nebyl zasažen únikem dat, protože oznámení nemusí vždy dorazit včas.

Pokračující aktivita skupiny Scattered Spider je připomínkou toho, že kybernetická bezpečnost není jen technologický problém, ale i lidský. Jak se tento příběh vyvíjí a objevují se další podrobnosti o nejnovějším cíli skupiny, podtrhuje to jednoduchou pravdu: i tu nejpokročilejší digitální infrastrukturu může zhatit staromódní podvod a zůstat informovaný je jednou z nejlepších obran dostupných pro běžné uživatele.