En el universo Spider: Qantas, Scattered Spider y lo que los equipos australianos deberían aprender

Silverfort Imagen
Blog: Hacia el universo de Spider-Man

Como viajero frecuente de Qantas y profesional de ciberseguridad con sede en Sídney, sentí personalmente el impacto de la brecha de seguridad de la aerolínea en junio de 2025. La brecha se produjo cuando los atacantes accedieron a una plataforma de atención al cliente externa operada por un centro de llamadas en el extranjero y expusieron los datos personales de aproximadamente 5.7 millones de clientes. yo mismo incluido. Si bien la violación no amenazó directamente con una pérdida financiera inminente, sí aumenta significativamente el riesgo de ataques secundarios que utilicen los datos personales filtrados.

La brecha no mostró señales de ransomware o cargas útiles sofisticadas. En cambio, llevaba el sello distintivo de Araña dispersa, un grupo de amenazas que se basa en la ingeniería social, el abuso de credenciales legítimas y movimiento lateral a través de protocolos que evaden los controles de seguridad tradicionales.

Este incidente es otra prueba más de que La identidad se ha convertido en uno de los principales vectores de ataque, especialmente en los entornos de TI híbridos que dominan Empresas australianas y su cadena de suministro. Estos entornos combinan sistemas en la nube, locales y operados por proveedores, pero carecen de un control de identidad unificado, lo que hace que la detección y la respuesta sean mucho más difíciles.

En este blog, explicaremos quién es Scattered Spider y por qué Australia es un objetivo cada vez mayor, los métodos que utilizan y por qué son tan efectivos, y los pasos tácticos que pueden tomar los equipos de seguridad australianos para prevenir y responder a los ataques basados en la identidad.

¿Quiénes son Scattered Spider y por qué apuntan a Australia?

Scattered Spider (también conocido como UNC3944, Scatter Swine, Octo Tempest, Starfraud, Muddled Libra) es un grupo cibercriminal con motivaciones financieras centrado en la identidad como principal vector de ataque.

Activo desde al menos 2022, según se informa Compuesto principalmente por jóvenes hablantes nativos de inglés de los EE. UU. y el Reino Unido.El grupo Scattered Spider rara vez utiliza malware o ransomware, y ataca a algunos de los sectores más vulnerables, como los servicios financieros y los videojuegos. Sus herramientas a menudo no se basan en código, sino en trucos de confianza, brechas de protocolo y nuestras suposiciones básicas sobre la confianza.

Las técnicas comunes incluyen:
Phishing, Smishing y Vishing: Correos electrónicos, SMS o llamadas telefónicas camuflados que se hacen pasar por personal de TI o de soporte técnico para engañar al personal y lograr que proporcionen información personal identificable, credenciales o realicen restablecimientos de MFA.

– Suplantación de identidad del Help Desk: A menudo se hacen pasar por personal interno de TI o de soporte técnico para indicar a los empleados que realicen actividades inseguras, como ejecutar herramientas de acceso remoto o compartir MFA códigos.

fatiga MFA: Enviar spam a los usuarios con notificaciones push hasta que hagan clic en "aprobar".

– Intercambio de SIM: Secuestro de números telefónicos para recibir códigos MFA.

– Vivir de la tierra: Usando PowerShell, PsExec, y RDP o utilidades comerciales de acceso remoto (como TeamViewer, Ngrok, ScreenConnect, Fleetdeck, etc.), herramientas ya disponibles dentro de cada empresa para moverse lateralmente y evadir la detección.

Hipervisores comprometidos: Más recientemente, los ataques han escalado más allá de... Active Directory compromiso a Apuntando directamente y manipulando la infraestructura VMware ESXi, lo que permite a los atacantes eludir por completo ciertos controles, como la protección de puntos finales.

Si bien su enfoque inicial estaba puesto en casinos, aseguradoras y minoristas con sede en Estados Unidos, entre 2024 y 2025 han girado drásticamente hacia la aviación, la logística y la infraestructura en Australia.

¿Por qué Australia?

1. Híbrido generalizado y fragmentado infraestructura de identidad

Las empresas australianas suelen recurrir a una combinación de instalaciones locales Active Directory, proveedores de identidad en la nube (por ejemplo, Entra ID, Okta), plataformas SSO y herramientas PAM. Si bien cada una protege una parte del entorno, a menudo operan de forma aislada, lo que genera brechas de visibilidad y una aplicación incompleta del control. Esto crea las condiciones ideales para que los atacantes basados en la identidad se cuelen.

2. Ecosistemas de identidad y TI complejos y diversos

Las empresas australianas suelen ser pioneras en la adopción de tecnología y han experimentado múltiples etapas de transformación digital y externalización que han mejorado su productividad. Con el tiempo, esto ha dado lugar a un ecosistema altamente interconectado de proveedores, socios y contratistas externos, cada uno de los cuales requiere acceso a diferentes áreas de la empresa. El resultado es un panorama de identidades en expansión con innumerables puntos de entrada potenciales que proteger.

3. Datos de clientes de alto valor en un polvorín regulatorio y reputacional

Las empresas australianas operan bajo regulaciones de privacidad y ciberseguridad cada vez más exigentes, incluidas las Esquema de notificación de violaciones de datos y la evolución de los mandatos de infraestructura crítica. Al mismo tiempo, almacenan grandes volúmenes de datos personales de alto valor, como registros financieros, de salud y de identidad, que son objetivos lucrativos para la extorsión, la reventa o la suplantación de identidad. Esta doble presión hace que las brechas sean más dañinas y las respuestas más urgentes, lo que amplifica el impacto de los ataques basados en la identidad.

Cómo prevenir las amenazas a la identidad antes de que ocurran

1. Fortalezca el servicio de asistencia, pero no dependa demasiado de él

Problema: Scattered Spider suele obtener acceso inicial mediante ingeniería social, dirigiéndose a seres humanos reales. Esto es especialmente... Eficaz en entornos de soporte técnico, donde el personal está bajo presión para resolver problemas rápidamente. y mantener una alta satisfacción del cliente. Estos ataques explotan la confianza y el criterio humanos, lo que dificulta su prevención sistemática.

La Solución: Los procedimientos del servicio de asistencia deben reforzarse y revisarse periódicamente, pero los controles deben extenderse más allá del acceso inicial. Atacantes como Scattered Spider explotan los modelos de confianza heredados que asumen que todo dentro del perímetro es legítimo. La segmentación de la capa de identidad, especialmente en Active DirectoryEs fundamental para ralentizar a los atacantes y limitar el radio de acción. Se debe impedir que las identidades privilegiadas accedan a entornos no privilegiados (y viceversa), y los proveedores externos solo deben acceder a lo que necesitan. Un modelo de niveles permite separar aún más las identidades y los sistemas según su criticidad y riesgo para el negocio.

2. Cerrar las brechas de MFA en los protocolos heredados

Problema: Protocolos como NTLMLDAP y SMB no son compatibles con MFA de forma nativa, y los atacantes lo saben. Estas vulnerabilidades se aprovechan con frecuencia para eludir los controles de acceso modernos.

La Solución:Ampliar la aplicación de la MFA para cubrir todo Active Directory Protocolos, incluidos los heredados, para garantizar que los atacantes no puedan eludir las protecciones. Si bien eliminar por completo estos protocolos vulnerables no siempre es factible, restringir su uso solo a los sistemas que los requieren es práctico y eficaz.

3. Implementar una protección contra el phishing autenticación métodos (por ejemplo, claves de acceso y FIDO2)

Problema: La MFA basada en SMS y la fatiga push se pueden evitar fácilmente con ingeniería social o intercambio de SIM.

La Solución: Adopte métodos resistentes al phishing como Llaves de hardware FIDO2 o claves de acceso de plataforma para usuarios privilegiados y sistemas críticos. Estas proporcionan prueba criptográfica de posesión y no pueden ser manipuladas ni reproducidas.

4. Detectar y bloquear el movimiento lateral en tiempo real

Problema: Después del acceso inicial, los atacantes “viven del terreno” utilizando RDP, PowerShell y credenciales legítimas que pasan desapercibidas en la mayoría de los entornos híbridos.

La Solución: Supervisar continuamente los flujos de autenticación en la infraestructura de identidad local y en la nube para identificar patrones de movimiento inusuales entre sistemas y activar MFA en línea o denegar el acceso antes de que el atacante escale privilegios.

5. Proteger identidades no humanas

Problema: Estas cuentas suelen ser numerosas, altamente privilegiadas, invisibles en las operaciones diarias y poco protegidas, lo que las convierte en vectores de ataque ideales o blancos de abuso.

La Solución: Comience por establecer un inventario completo de identidades no humanas, incluidas las cuentas de servicio, las credenciales de automatización y las identidades de las máquinas. Supervise continuamente su comportamiento para detectar patrones de acceso inusuales, restrinja su uso solo a lo necesario y aplique privilegios mínimos Permisos. Esto debe realizarse de forma automatizada, escalable y con fundamento en el contexto operativo. Las hojas de cálculo, las revisiones manuales y la dependencia del conocimiento tradicional simplemente no son escalables en los entornos empresariales modernos.

6. Contenga rápidamente sin detener el negocio, antes de saber qué está en peligro

Problema: In ataques de identidad Al igual que Scattered Spider, los retrasos en la respuesta permiten al atacante moverse lateralmente, deshabilitar el registro o escalar privilegios, todo ello utilizando credenciales válidas.

La Solución: Defina y prepare políticas de contención con antelación, para que puedan activarse instantáneamente para bloquear cuentas comprometidas, activar la reautenticación o aislar sistemas específicos. Estas políticas deben diseñarse con resiliencia, limitando el movimiento de los atacantes y minimizando el impacto en las operaciones comerciales. La preparación también significa que la productividad no se verá afectada en caso de una brecha de seguridad. Considere el uso de MFA resistente al phishing como mediador y mejore la ciberresiliencia para que los usuarios legítimos autorizados puedan seguir siendo productivos y prestar servicios, lo que dificulta la capacidad de los atacantes para lograr sus objetivos.

Cuando se produce la infracción: Respuesta a incidentes que prioriza la identidad

Incluso con las mejores defensas, aún pueden surgir concesiones. Lo que más importa es... Qué haces en las horas inicialesPor ejemplo, exigir MFA para acciones de alto riesgo ayuda a contener las amenazas sin interrumpir las operaciones comerciales principales.

A continuación se presenta un marco de respuesta optimizado diseñado para violaciones basadas en identidad:

Contención

  • Aplicar políticas de denegación o MFA instantáneamente a todos los usuarios
  • Identificar cuentas comprometidas según violaciones de MFA o acceso inusual
  • Aislar las máquinas donde iniciaron sesión las cuentas afectadas

Recuperación.

  • Reemplace gradualmente denegar con MFA para restaurar el acceso
  • Reintroducir servicios críticos en fases controladas
  • Mantener un seguimiento elevado de las cuentas previamente comprometidas

Remediación

  • Rastrear cómo el atacante se movió entre sistemas utilizando registros de autenticación e identificar las debilidades de identidad específicas (como configuraciones incorrectas o privilegios excesivos) que permitieron ese movimiento.
  • Utilice esos conocimientos para fortalecer el largo plazo. postura de seguridad de la identidad

Reflexiones finales: Australia puede liderar la resiliencia de la identidad

El incidente de Qantas no fue un caso aislado. Fue una señal de alerta de que los ataques basados en la identidad, como los utilizados por Scattered Spider, están aquí, activos y en constante evolución.

Como ciudadano local afectado por la explosión, creo que podemos afrontar este momento con urgencia y confianza. La infraestructura de identidad híbrida y el ecosistema de TI de Australia son complejos, pero con la planificación adecuada, esa complejidad se puede proteger, supervisar y controlar.

La MFA resistente a phishing y las políticas de acceso bien definidas en todos los puntos de acceso, incluidos los protocolos heredados, la limitación del acceso en función del menor privilegio y la criticidad comercial y la respuesta a incidentes que prioriza la identidad pueden contener las amenazas rápidamente y, al mismo tiempo, mantener las operaciones comerciales en funcionamiento.

Australia no tiene que esperar otra infracción para actuar. Podemos liderar.

Para obtener más información sobre cómo crear un manual de respuesta a incidentes contra grupos de amenazas como Scattered Spider, lo invito a Mira este seminario web a pedido.

Nos atrevimos a llevar la seguridad de la identidad aún más lejos.

Descubra lo que es posible.

Configure una demostración para ver el Silverfort Plataforma de seguridad de identidad en acción.

nuevo héroe (1)

Silverfort adquiere Fabrix Security

Proporcionar seguridad de identidad autónoma en tiempo de ejecución.

Desarrollamos el primer motor de control de acceso en tiempo de ejecución autónomo, diseñado para proteger todas las identidades humanas, de máquinas y de agentes mediante el análisis de contexto profundo y la velocidad de la IA.