在近期记忆中最具破坏性的企业入侵事件之一背后,这个黑客组织显然又卷土重来了。Scattered Spider,这个在2023年因对拉斯维加斯大道发动史无前例的攻击而登上头条的松散网络犯罪团伙,据报道又宣称了新的受害者,而这次攻击所用手段仍然不是什么前沿漏洞,而是一种存在了几十年的老把戏:社交工程。

对于一个与过去几年中多起备受瞩目入侵事件联系在一起的团体来说,其攻击模式简单得近乎令人错愕。Scattered Spider并不是靠复杂的恶意软件或零日漏洞建立名声,而是靠操纵人,而不仅仅是系统。这正是2023年拉斯维加斯赌场攻击如此引人注目的原因:该团伙不需要攻破层层企业安全软件,只需要在合适的时机,说服合适的服务台人员,让他们相信自己就是那个被冒充的人。

Scattered Spider是谁,为什么这很重要

Scattered Spider并不是一个有着固定成员名单的单一黑客组织。更准确地说,它是一个由网络犯罪分子组成的松散网络,通常年轻且讲英语,在针对大型组织实施社交工程方面表现得异常高效。他们2023年对拉斯维加斯大道的攻击被广泛报道,原因在于所涉目标规模和曝光度巨大,同时也因为攻击手段与造成的损害相比,技术含量低得不成比例。

这正是将该团伙早期行动与其最新宣称的受害者串联起来的一条主线。工具可能是现代的——电话、服务台软件、企业通讯录——但底层策略却是安全专家们多年来一直警告的:说服一个人主动交出访问权限。任何防火墙都挡不住一通精心策划的电话。

那个依然奏效的几十年老把戏

早在现代网络安全成为一门学科之前,社交工程就已经是入侵手段中的常客。其基本前提从未改变:攻击者冒充受信任的员工、供应商或IT人员,然后利用这种虚构的信任,进行密码重置、绕过多重身份验证或获取内部系统访问权限。这种方法之所以奏效,是因为无论组织在技术防御上投入多少,最终仍需要依赖人在时间压力下做出判断。

让这种方式不同于其他网络犯罪手段(例如由僵尸网络发起的大规模自动化攻击)的,正是其人的因素。一个僵尸网络能在几分钟内用窃取的凭据冲击数千个账户,但它无法用话术说服一个心存疑虑的技术支持人员。社交工程靠的是耐心、调查研究和自信,而不是靠蛮力计算。这也是为什么在其被认定为威胁后的几十年里,这种方法依然如此经久不衰:它瞄准的是一处没有任何软件补丁能完全修复的漏洞。

这对你意味着什么

大多数读者并不是大型赌场运营商或财富500强公司的高管,但这类攻击的影响远不止于直接遭受入侵的企业。当一家公司因社交工程被攻破,其后果往往包括客户数据泄露、忠诚度计划账户被入侵,有时还会涉及与真实个人相关的财务信息,而这些人根本没有参与攻击本身。

这里还有一个更广泛的隐私教训。这些事件提醒我们,任何安全链中最薄弱的环节很少是软件,而是围绕身份验证的流程。如果一家公司自己的员工都能被骗取访问权限,那么该组织所持有的客户个人数据的安全性,就完全取决于其内部验证流程的牢固程度。而这恰恰是消费者通常既看不见也无法控制的因素,正因如此,当有着Scattered Spider此类历史记录的团伙宣称新目标时,才值得关注。

如何防范社交工程风险

虽然个人无法阻止公司被入侵,但当此类事件发生时,仍可以采取一些措施来降低个人风险敞口。在你自己的账户上启用多重身份验证、在各个服务之间使用唯一密码,并对突如其来的密码重置邮件保持警觉,都是基本但有效的习惯。定期检查与你打交道的公司相关的账户是否曾遭受入侵也是值得的,因为通知往往不会立即送达。

Scattered Spider的持续活动提醒我们,网络安全不只是一个技术问题,更是人的问题。随着事件的发展以及该团伙最新目标更多细节的浮现,它凸显了一个简单的事实:即使是最先进的数字基础设施,也可能被一场老派的骗局瓦解,而保持信息灵通,正是普通用户可以掌握的最佳防御手段之一。