Хакерская группа, стоящая за одной из самых разрушительных корпоративных атак в недавней истории, судя по всему, снова взялась за дело. Scattered Spider — слабо организованный киберпреступный коллектив, прогремевший в 2023 году беспрецедентным ударом по Лас-Вегас-Стрип, — по имеющимся данным, объявил об очередной жертве, и вновь в основе атаки лежит не передовая эксплойт-разработка. Это трюк, которому не один десяток лет: социальная инженерия.

Для группы, связываемой с самыми громкими взломами последних лет, такой шаблон кажется почти обескураживающе простым. Вместо того чтобы полагаться на сложное вредоносное ПО или уязвимости нулевого дня, Scattered Spider построила свою репутацию на манипулировании людьми, а не только системами. Именно это сделало атаки на казино Лас-Вегаса в 2023 году столь примечательными: группе не понадобилось пробиваться сквозь слои корпоративного защитного ПО. Им было достаточно убедить нужного человека в нужной службе поддержки, что они — тот, кем на самом деле не являются.

Кто такие Scattered Spider и почему это важно

Scattered Spider — это не единая хакерская группировка с постоянным составом. Правильнее рассматривать её как разрозненную сеть киберпреступников, часто молодых и англоговорящих, которые показали удивительную эффективность в социальной инженерии против крупных организаций. Атака на Лас-Вегас-Стрип в 2023 году широко освещалась из-за масштаба и заметности затронутых целей, а также потому, что метод проникновения был до смешного низкотехнологичным в сравнении с причинённым ущербом.

Именно эта красная нить связывает раннюю деятельность группы с её последней заявленной жертвой. Инструменты могут быть современными — телефоны, софт для служб поддержки, корпоративные справочники, — но базовая тактика остаётся той же, о которой специалисты по безопасности предупреждали годами: убедить живого человека добровольно передать доступ. Никакой файервол не остановит грамотно разыгранный телефонный звонок.

Трюк, которому не один десяток лет, но он всё ещё работает

Социальная инженерия была одним из основных методов вторжения задолго до того, как современная кибербезопасность оформилась как дисциплина. Основная идея не изменилась: злоумышленник выдаёт себя за доверенного сотрудника, подрядчика или специалиста ИТ-поддержки, а затем использует сфабрикованное доверие, чтобы сбросить пароль, обойти многофакторную аутентификацию или получить доступ к внутренней системе. Это работает, потому что организации, сколько бы они ни вкладывали в технические средства защиты, по-прежнему полагаются на людей, вынужденных принимать решения в условиях дефицита времени.

Отличие этого подхода от других методов киберпреступности, таких как масштабные автоматизированные атаки с использованием ботнетов, заключается именно в человеческом факторе. Ботнет способен обрушиться на тысячи учётных записей с украденными данными за минуты, но не может «уговорить» подозрительного сотрудника техподдержки. Социальная инженерия добивается успеха за счёт терпения, исследования и уверенности, а не грубой вычислительной силы. Отчасти поэтому она остаётся столь живучей техникой спустя десятилетия после того, как впервые была признана угрозой: она нацелена на уязвимость, которую никакой программный патч не способен полностью закрыть.

Что это значит для вас

Большинство читателей не являются руководителями крупного казино или компании из списка Fortune 500, но последствия такого рода атак выходят далеко за пределы непосредственной корпоративной жертвы. Когда компания подвергается взлому через социальную инженерию, в числе сопутствующего ущерба часто оказываются раскрытые данные клиентов, скомпрометированные аккаунты программ лояльности и в некоторых случаях финансовая информация, связанная с реальными людьми, к самой атаке не имевшими никакого отношения.

Здесь есть и более широкий урок о приватности. Подобные инциденты напоминают, что самое слабое звено в цепи безопасности — это редко программное обеспечение, чаще это процесс проверки личности. Если собственных сотрудников компании можно обманом заставить предоставить доступ, то сохранность персональных данных клиентов, которую эта организация хранит, настолько же надёжна, насколько и её внутренние процедуры верификации. Это фактор, в который потребители обычно не имеют ни видимости, ни контроля, и именно поэтому стоит обращать внимание, когда группа с таким послужным списком, как у Scattered Spider, заявляет о новой цели.

Как опередить риск социальной инженерии

Отдельные люди не могут предотвратить взлом компании, но есть шаги, снижающие личные риски, когда такие инциденты происходят. Включить многофакторную аутентификацию для своих учётных записей, использовать уникальные пароли для разных сервисов и внимательно относиться к неожиданным письмам о сбросе пароля — всё это базовые, но действенные привычки. Также стоит периодически проверять, не были ли затронуты утечками аккаунты, связанные с компаниями, с которыми вы имеете дело, — уведомления не всегда приходят быстро.

Продолжающаяся активность Scattered Spider служит напоминанием о том, что кибербезопасность — это не только технологическая проблема, но и человеческая. По мере развития сюжета и появления новых подробностей о последней цели группы становится очевидной простая истина: даже самую продвинутую цифровую инфраструктуру может свести на нет старомодное мошенничество, и для обычных пользователей оставаться в курсе — одна из лучших доступных форм защиты.