Als Vielflieger von Qantas und Cybersicherheitsexperte in Sydney habe ich die Auswirkungen des Datenlecks der Fluggesellschaft im Juni 2025 persönlich gespürt. Der Angriff war darauf zurückzuführen, dass Angreifer auf eine Kundenservice-Plattform eines Drittanbieters zugegriffen hatten, die von einem Callcenter im Ausland betrieben wurde. Dabei wurden personenbezogene Daten von rund 5.7 Millionen Kunden offengelegt. mich enthalten. Zwar drohte durch den Verstoß kein unmittelbarer finanzieller Verlust, doch erhöht er das Risiko von Folgeangriffen unter Verwendung der durchgesickerten personenbezogenen Daten erheblich.
Der Bruch zeigte keine Anzeichen von Ransomware- oder anspruchsvolle Nutzlasten. Stattdessen trug es die Kennzeichen von Verstreute Spinne, eine Bedrohungsgruppe, die auf Social Engineering, Missbrauch legitimer Anmeldeinformationen und lateraler Bewegung ausnutzen durch Protokolle, die herkömmliche Sicherheitskontrollen umgehen.
Dieser Vorfall ist ein weiterer Beweis dafür, dass Identität ist zu einem der wichtigsten Angriffsvektoren geworden, insbesondere in den hybriden IT-Umgebungen, die dominieren Australische Unternehmen und ihre Lieferkette. Diese Umgebungen kombinieren Cloud-, lokale und anbieterbetriebene Systeme, verfügen jedoch nicht über eine einheitliche Identitätskontrolle, was die Erkennung und Reaktion erheblich erschwert.
In diesem Blog erklären wir, wer Scattered Spider ist und warum Australien zunehmend zum Ziel wird, welche Methoden sie verwenden und warum diese so effektiv sind, und welche taktischen Schritte australische Sicherheitsteams unternehmen können, um identitätsbasierte Angriffe zu verhindern und darauf zu reagieren.
Wer ist Scattered Spider und warum zielen sie auf Australien ab?
Scattered Spider (auch bekannt als UNC3944, Scatter Swine, Octo Tempest, Starfraud, Muddled Libra) ist eine finanziell motivierte Cyberkriminellengruppe, die sich auf Identitäten als Hauptangriffsvektor konzentriert.
Berichten zufolge seit mindestens 2022 aktiv besteht hauptsächlich aus jungen, englischen Muttersprachlern aus den USA und GroßbritannienDie Scattered Spider-Gruppe verwendet selten Malware oder Ransomware und zielt auf einige der am besten geschützten Sektoren ab, wie etwa Finanzdienstleistungen und Gaming. Ihr Toolkit basiert oft nicht auf Code, sondern auf Vertrauenstricks, Protokolllücken und unseren Grundannahmen über Vertrauen.
Zu den gängigen Techniken gehören:
- Phishing, Smishing und Vishing: Getarnte E-Mails/SMS oder Telefonanrufe, in denen sich IT- oder Helpdesk-Mitarbeiter ausgeben, um die Mitarbeiter dazu zu verleiten, personenbezogene Daten oder Anmeldeinformationen preiszugeben oder MFA-Resets durchzuführen.
– Helpdesk-Identitätswechsel: Geben Sie sich oft als interne IT- oder Helpdesk-Mitarbeiter aus, um Mitarbeiter zu unsicheren Aktivitäten anzuweisen, wie z. B. die Ausführung von Remote-Access-Tools oder die Freigabe MFA Codes.
- MFA-Müdigkeit: Spammen Sie Benutzer mit Push-Benachrichtigungen, bis sie auf „Genehmigen“ klicken.
– SIM-Swapping: Entführung von Telefonnummern zum Empfangen von MFA-Codes.
– Leben vom Land: Verwenden von PowerShell, PsExec, und RDP oder kommerzielle Remote-Access-Dienstprogramme (wie TeamViewer, Ngrok, ScreenConnect, Fleetdeck usw.), Tools, die in jedem Unternehmen bereits verfügbar sind, um sich seitlich zu bewegen und der Erkennung zu entgehen.
- Kompromittierende Hypervisoren: In jüngster Zeit haben sich die Angriffe über Active Directory Kompromiss zu direktes Angreifen und Manipulieren der VMware ESXi-Infrastruktur, wodurch Angreifer bestimmte Kontrollen, wie beispielsweise den Endpunktschutz, vollständig umgehen können.
Während ihr anfänglicher Schwerpunkt auf Casinos, Versicherern und Einzelhändlern mit Sitz in den USA lag, haben sie sich in den Jahren 2024 und 2025 stark auf die Bereiche Luftfahrt, Logistik und Infrastruktur in Australien konzentriert.
Warum Australien?
1. Weit verbreitete Hybride und fragmentierte Identitätsinfrastruktur
Australische Unternehmen verlassen sich häufig auf eine Mischung aus On-Premise Active Directory, Cloud-Identitätsanbieter (z. B. Entra ID, Okta), SSO-Plattformen und PAM-Tools. Obwohl jedes dieser Tools einen Teil der Umgebung sichert, arbeiten sie oft isoliert, was zu Transparenzlücken und einer unvollständigen Kontrolle führt. Dies schafft ideale Bedingungen für identitätsbasierte Angreifer, um durch die Maschen zu schlüpfen.
2. Komplexe und vielfältige Identitäts- und IT-Ökosysteme
Australische Unternehmen sind typischerweise frühzeitige Technologieanwender und haben mehrere Wellen der digitalen Transformation und des produktivitätssteigernden Outsourcings durchlaufen. Im Laufe der Zeit hat dies zu einem stark vernetzten Ökosystem aus Drittanbietern, Partnern und Auftragnehmern geführt, die jeweils Zugriff auf unterschiedliche Unternehmensbereiche benötigen. Das Ergebnis ist eine weitläufige Identitätslandschaft mit unzähligen potenziellen Einstiegspunkten, die es zu sichern gilt.
3. Wertvolle Kundendaten in einem regulatorischen und rufschädigenden Pulverfass
Australische Unternehmen unterliegen zunehmend strengeren Datenschutz- und Cybersicherheitsvorschriften, darunter die Meldepflicht bei Datenschutzverletzungen und sich entwickelnde Anforderungen an kritische Infrastrukturen. Gleichzeitig speichern sie riesige Mengen wertvoller persönlicher Daten wie Finanz-, Gesundheits- und Identitätsdaten, die lukrative Ziele für Erpressung, Weiterverkauf oder Identitätsbetrug darstellen. Dieser doppelte Druck macht Sicherheitsverletzungen schädlicher und Reaktionen dringlicher, was die Auswirkungen identitätsbasierter Angriffe verstärkt.
So verhindern Sie Identitätsbedrohungen, bevor sie auftreten
1. Stärken Sie den Helpdesk, aber verlassen Sie sich nicht zu sehr darauf
Problem: Scattered Spider verschafft sich oft durch Social Engineering Zugang und zielt auf echte Menschen ab. Dies ist besonders effektiv in Helpdesk-Umgebungen, in denen die Mitarbeiter unter Druck stehen, Probleme schnell zu lösen und eine hohe Kundenzufriedenheit aufrechterhalten. Diese Angriffe nutzen das menschliche Vertrauen und Urteilsvermögen aus, sodass sie nur schwer konsequent verhindert werden können.
Lösung: Helpdesk-Verfahren sollten verstärkt und regelmäßig überprüft werden, doch die Kontrollen müssen über den ersten Zugriff hinausgehen. Angreifer wie Scattered Spider nutzen veraltete Vertrauensmodelle aus, die davon ausgehen, dass alles innerhalb des Perimeters legitim ist. Die Segmentierung der Identitätsebene, insbesondere in Active Directoryist entscheidend, um Angreifer zu verlangsamen und den Explosionsradius zu begrenzen. Privilegierte Identitäten sollten vom Zugriff auf nicht-privilegierte Umgebungen ausgeschlossen werden (und umgekehrt), und Drittanbieter sollten nur auf das zugreifen können, was sie benötigen. Ein Tiering-Modell kann Identitäten und Systeme zusätzlich nach Geschäftskritikalität und Risiko trennen.
2. Schließen Sie MFA-Lücken in Legacy-Protokollen
Problem: Protokolle wie NTLM, LDAP und SMB unterstützen MFA nicht nativ und Angreifer wissen das. Diese Lücken werden häufig ausgenutzt, um moderne Zugriffskontrollen zu umgehen.
Lösung:Erweitern Sie die MFA-Durchsetzung um alles abzudecken Active Directory Protokolle, einschließlich älterer Protokolle, um sicherzustellen, dass Angreifer die Schutzmaßnahmen nicht umgehen können. Obwohl es nicht immer möglich ist, diese anfälligen Protokolle vollständig zu eliminieren, ist es sowohl praktisch als auch wirkungsvoll, ihre Verwendung auf die Systeme zu beschränken, die sie unbedingt benötigen.
3. Implementieren Sie Phishing-resistente AD-Authentifizierung Methoden (zB Passkeys und FIDO2)
Problem: SMS-basierte MFA und Push-Müdigkeit lassen sich durch Social Engineering oder SIM-Swapping leicht umgehen.
Lösung: Wenden Sie Phishing-resistente Methoden an, wie FIDO2-Hardwareschlüssel oder Plattform-Passkeys für privilegierte Benutzer und kritische Systeme. Diese bieten einen kryptografischen Besitznachweis und können nicht gephisht oder wiedergegeben werden.
4. Erkennen und blockieren Sie seitliche Bewegungen in Echtzeit
Problem: Nach dem ersten Zugriff nutzen Angreifer RDP, PowerShell und legitime Anmeldeinformationen, die in den meisten Hybridumgebungen unentdeckt bleiben, und leben von deren Existenz.
Lösung: Überwachen Sie kontinuierlich die Authentifizierungsflüsse in der lokalen und Cloud-Identitätsinfrastruktur, um ungewöhnliche Bewegungsmuster erkennen zwischen Systemen und lösen Sie Inline-MFA aus oder verweigern Sie den Zugriff, bevor der Angreifer seine Berechtigungen erweitert.
5. Schützen nichtmenschliche Identitäten
Problem: Diese Konten sind oft zahlreich, verfügen über hohe Berechtigungen, sind im täglichen Betrieb unsichtbar und schlecht gesichert, was sie zu idealen Angriffsvektoren oder Zielen für Missbrauch macht.
Lösung: Beginnen Sie mit der Erstellung eines umfassenden Inventars von nichtmenschliche Identitäten, einschließlich Dienstkonten, Automatisierungs-Anmeldeinformationen und Maschinenidentitäten. Überwachen Sie kontinuierlich ihr Verhalten auf ungewöhnliche Zugriffsmuster, beschränken Sie ihre Nutzung auf das Notwendige und wenden Sie Least-Privilege-Prinzip Berechtigungen. Dies muss automatisiert, skalierbar und im betrieblichen Kontext verankert sein. Tabellenkalkulationen, manuelle Überprüfungen und die Abhängigkeit von Stammeswissen sind in modernen Unternehmensumgebungen einfach nicht skalierbar.
6. Schnelle Eindämmung ohne Geschäftsunterbrechung – bevor Sie wissen, was gefährdet ist
Problem: In Identitätsangriffe Wie bei Scattered Spider ermöglichen Reaktionsverzögerungen dem Angreifer, sich seitlich zu bewegen, die Protokollierung zu deaktivieren oder Berechtigungen zu eskalieren – und das alles unter Verwendung gültiger Anmeldeinformationen.
Lösung: Definieren und bereiten Sie Eindämmungsrichtlinien im Voraus vor, damit diese sofort aktiviert werden können, um kompromittierte Konten, lösen Sie eine erneute Authentifizierung aus oder isolieren Sie bestimmte Systeme. Diese Richtlinien sollten widerstandsfähig gestaltet sein, um die Bewegungsfreiheit von Angreifern zu begrenzen und gleichzeitig die Auswirkungen auf den Geschäftsbetrieb zu minimieren. Vorbereitung bedeutet auch, dass die Produktivität im Falle eines Verstoßes nicht beeinträchtigt wird. Erwägen Sie den Einsatz einer Phishing-resistenten MFA als Vermittler und verbessern Sie die Cyber-Resilienz, damit legitime, autorisierte Benutzer weiterhin produktiv sein und Dienste bereitstellen können, wodurch Angreifer an der Erreichung ihrer Ziele gehindert werden.
Wenn der Verstoß auftritt: Identity-First-Vorfallreaktion
Selbst mit den besten Abwehrmechanismen kann es immer noch zu Kompromissen kommen. Das Wichtigste ist was Sie in den ersten Stunden tunBeispielsweise trägt die Anforderung einer MFA für risikoreiche Aktionen dazu bei, Bedrohungen einzudämmen, ohne den Kerngeschäftsbetrieb zu stören.
Hier ist ein optimiertes Reaktionsframework für identitätsbasierte Sicherheitsverletzungen:
Eindämmung
- Setzen Sie Denial- oder MFA-Richtlinien sofort für alle Benutzer durch
- Identifizieren Sie kompromittierte Konten anhand von MFA-Verstößen oder ungewöhnlichem Zugriff
- Isolieren Sie die Rechner, auf denen sich betroffene Konten angemeldet haben
Erholung
- Ersetzen Sie die Zugriffsverweigerung schrittweise durch MFA, um den Zugriff wiederherzustellen
- Kritische Dienste in kontrollierten Phasen wieder einführen
- Sorgen Sie für eine verstärkte Überwachung zuvor kompromittierter Konten
Remediation
- Verfolgen Sie mithilfe von Authentifizierungsprotokollen, wie sich der Angreifer zwischen Systemen bewegt hat, und identifizieren Sie die spezifischen Identitätsschwächen (wie Fehlkonfigurationen oder übermäßige Berechtigungen), die diese Bewegung ermöglicht haben.
- Nutzen Sie diese Erkenntnisse zur langfristigen Stärkung Identitätssicherheitslage
Abschließende Gedanken: Australien kann bei der Identitätsresilienz führend sein
Der Qantas-Vorfall war kein Einzelfall. Er war vielmehr ein Warnsignal dafür, dass identitätsbasierte Angriffe, wie sie Scattered Spider nutzt, bereits existieren, aktiv sind und sich weiterentwickeln.
Als Bürger vor Ort, der vom Explosionsradius betroffen ist, bin ich überzeugt, dass wir dieser Situation mit Dringlichkeit und Zuversicht begegnen können. Australiens hybride Identitätsinfrastruktur und IT-Ökosystem sind komplex, aber mit dem richtigen Plan kann diese Komplexität geschützt, überwacht und kontrolliert werden.
Phishing-resistente MFA und klar definierte Zugriffsrichtlinien für alle Zugriffspunkte, einschließlich älterer Protokolle, die Zugriffsbeschränkung auf Grundlage der geringsten Privilegien und der Geschäftskritikalität sowie eine identitätsorientierte Vorfallreaktion können Bedrohungen schnell eindämmen und gleichzeitig den Geschäftsbetrieb aufrechterhalten.
Australien muss nicht auf einen weiteren Verstoß warten, um zu handeln. Wir können die Führung übernehmen.
Um mehr darüber zu erfahren, wie Sie ein Incident Response Playbook gegen Bedrohungsgruppen wie Scattered Spider erstellen, lade ich Sie ein, Sehen Sie sich dieses Webinar auf Abruf an.

