Threat Intelligence

Scattered Spider

Keine Malware nötig: Scattered Spider ruft einfach Ihren Helpdesk an – und redet sich in Ihr Netzwerk. Die neue Generation Social-Engineering-getriebener Angriffe.

Kurz erklärt

Scattered Spider (auch UNC3944/Octo Tempest) ist ein loses Netzwerk überwiegend junger, englischsprachiger Angreifer, das große Unternehmen über Social Engineering kompromittiert: Vishing-Anrufe beim Helpdesk, SIM-Swapping und MFA-Fatigue. Trotz Verhaftungen bleibt das Umfeld aktiv und kooperierte zeitweise mit Ransomware-Operationen wie ALPHV und DragonForce.

Aktiv

Modell

Loses Kollektiv (kein klassisches RaaS)

Auch bekannt als

UNC3944, Muddled Libra, Octo Tempest, 0ktapus, „The Com“

Gegründet

2022

Entstanden aus

Aus „The Com“ – einer englischsprachigen Cybercrime-Community (Discord/Telegram)

Herkunft

USA und UK (bestätigt); überwiegend junge englischsprachige Täter (18–22)

Zielsektoren

Hospitality, Casinos, Technologie, Telekommunikation, Finanzwesen

Zielregionen

USA (primär), UK, global

Typisches Lösegeld

Schadenssummen von 1 Mio. bis 100+ Mio. USD

Opferzahl

Trotz Festnahmen 2024–2026 aktiv; teils verschmolzen zu „Scattered LAPSUS$ Hunters“

File Extensions

keine eigene (Payload: DragonForce bzw. früher ALPHV/BlackCat)

Ransom Note

je nach eingesetzter Ransomware (DragonForce/ALPHV)

Handlungsempfehlungen im Ernstfall

✅ Sofort tun
  • Ruhe bewahren und den Vorfall als Krise behandeln – Geschäftsführung und einen Incident-Response-Dienstleister sofort einbinden.
  • Helpdesk sofort sensibilisieren: keine Passwort-/MFA-Resets ohne strenge Identitätsprüfung – Scattered Spider kommt über genau diesen Weg.
  • Verdächtige MFA-Neuregistrierungen und Admin-Änderungen zurücksetzen; kompromittierte Konten sperren.
  • Betroffene Systeme isolieren, aber nicht ausschalten; Vorfall dokumentieren.
  • Meldepflichten prüfen: DSGVO (72 h), ggf. NIS2 (24 h); BSI und Polizei einbeziehen.
  • 24/7-Incident-Response kontaktieren – je früher, desto begrenzbarer der Schaden.
⛔ Unbedingt vermeiden
  • Nicht vorschnell Lösegeld zahlen – keine Garantie; Zahlungen können sanktions- und strafrechtlich relevant sein.
  • Helpdesk-Resets nicht ohne verifizierte Identität durchführen – der klassische Einfallsweg.
  • Systeme nicht neu aufsetzen oder „sauber wischen“, bevor die Forensik gesichert ist.
  • Nicht allein mit den Angreifern verhandeln – nur über erfahrene IR-/Verhandlungsexperten.
  • MFA nicht per Push bestätigen, wenn kein eigener Login läuft (MFA-Bombing).
  • Den Vorfall nicht verschweigen oder verzögern – Meldefristen laufen ab Kenntnisnahme.

Bekannte Angriffe

  • MGM Resorts (Sep. 2023, ~100 Mio. USD Schaden, Casinos 10 Tage aus)
  • Caesars Entertainment (Sep. 2023, 15 Mio. USD Lösegeld)
  • Twilio, Cloudflare, Okta (2022)

Angriffstechniken (TTPs)

  • Initial Access – Social Engineering auf höchstem Niveau:
    • Helpdesk-Vishing (T1566.004): Anruf beim IT-Helpdesk als Mitarbeiter, um Passwort-Reset und MFA-Geräte-Registrierung zu erwirken (Hauptvektor)
    • Smishing (T1566.002): gefälschte SSO-Login-Seiten (z. B. firma-sso[.]com)
    • SIM-Swapping (T1111) und MFA-Bombing
  • EDR-Umgehung: Bring Your Own Vulnerable Driver (truesight.sys, rentdrv2.sys), um Sicherheitsprozesse zu beenden.

Technologie & Malware

Primäre Payload (2025/26): DragonForce (modifizierter Conti-V3-Code; früher ALPHV/BlackCat). Ziele: Windows, Linux, VMware ESXi.

Stärke: nicht die Malware, sondern das Social Engineering – die Gruppe überwindet MFA über den Menschen, nicht über die Technik.

Indicators of Compromise (IOCs)

  • Payload: DragonForce / ALPHV (keine eigene Endung)
  • BYOVD-Treiber: truesight.sys, rentdrv2.sys
  • Phishing-Muster: firma-sso[.]com-Domänen, Helpdesk-Vishing, SIM-Swapping
  • Allianz: Scattered LAPSUS$ Hunters (mit LAPSUS$, ShinyHunters)

Was Unternehmen jetzt prüfen sollten

  • Helpdesk-Prozesse: Identitätsprüfung vor jedem Passwort-/MFA-Reset – ohne Ausnahme
  • Phishing-resistente MFA (FIDO2/Passkeys) statt Push-Benachrichtigungen
  • Alarmierung bei ungewöhnlichen MFA-Registrierungen und Privilegien-Änderungen
  • Notfallübung: Was passiert, wenn ein Admin-Konto übernommen wird?

Wie Argos unterstützt

Awareness-Programme inklusive Vishing-Simulationen, Identity-Monitoring im Cyber Defense Center und Tabletop-Übungen für den Kontoübernahme-Fall.