Scattered Spider (auch UNC3944/Octo Tempest) ist ein loses Netzwerk überwiegend junger, englischsprachiger Angreifer, das große Unternehmen über Social Engineering kompromittiert: Vishing-Anrufe beim Helpdesk, SIM-Swapping und MFA-Fatigue. Trotz Verhaftungen bleibt das Umfeld aktiv und kooperierte zeitweise mit Ransomware-Operationen wie ALPHV und DragonForce.
Aktiv
Loses Kollektiv (kein klassisches RaaS)
UNC3944, Muddled Libra, Octo Tempest, 0ktapus, „The Com“
2022
Aus „The Com“ – einer englischsprachigen Cybercrime-Community (Discord/Telegram)
USA und UK (bestätigt); überwiegend junge englischsprachige Täter (18–22)
Hospitality, Casinos, Technologie, Telekommunikation, Finanzwesen
USA (primär), UK, global
Schadenssummen von 1 Mio. bis 100+ Mio. USD
Trotz Festnahmen 2024–2026 aktiv; teils verschmolzen zu „Scattered LAPSUS$ Hunters“
keine eigene (Payload: DragonForce bzw. früher ALPHV/BlackCat)
je nach eingesetzter Ransomware (DragonForce/ALPHV)
Primäre Payload (2025/26): DragonForce (modifizierter Conti-V3-Code; früher ALPHV/BlackCat). Ziele: Windows, Linux, VMware ESXi.
Stärke: nicht die Malware, sondern das Social Engineering – die Gruppe überwindet MFA über den Menschen, nicht über die Technik.
Awareness-Programme inklusive Vishing-Simulationen, Identity-Monitoring im Cyber Defense Center und Tabletop-Übungen für den Kontoübernahme-Fall.