Duy Linh

Writer
Scattered Spider, còn gọi là UNC3944, Scatter Swine hoặc Muddled Libra, là nhóm tội phạm mạng hoạt động vì mục đích tài chính, nổi lên từ tháng 5 năm 2022. Ban đầu, nhóm này nhắm vào các công ty viễn thông và công nghệ thông qua hình thức lừa đảo và hoán đổi SIM. Sau đó, chúng mở rộng phạm vi sang các nhà bán lẻ, hãng hàng không và tổ chức tài chính ở Anh, sử dụng các kỹ thuật ngày càng tinh vi.
1751872343489.png

Nhóm đặc biệt giỏi trong việc lừa đảo xã hội, thường mạo danh nhân viên IT để đánh lừa nhân viên thật tiết lộ thông tin đăng nhập hoặc cài phần mềm điều khiển từ xa. Các hình thức tấn công như đẩy MFA giả, lừa bộ phận trợ giúp là các phương pháp phổ biến để lấy quyền truy cập ban đầu. Sau khi đột nhập, nhóm nhanh chóng nhắm tới các tài khoản có đặc quyền cao để tránh phải leo thang quyền thông qua các cách truyền thống. Điều này cho thấy hiểu biết sâu sắc của họ về hạ tầng danh tính.

Lạm dụng công cụ hợp pháp để ẩn mình và tấn công quy mô lớn​

Scattered Spider nổi bật nhờ khả năng sử dụng linh hoạt các công cụ hợp pháp như TeamViewer, AnyDesk, Splashtop và ConnectWise Control để duy trì quyền truy cập từ xa. Chúng trộn lẫn hoạt động độc hại với hoạt động IT thông thường để tránh bị phát hiện. Một vụ việc điển hình là khi Rapid7 phát hiện nhóm sử dụng nền tảng Teleport, cài đặt tác nhân trên máy chủ Amazon EC2 bị chiếm quyền, duy trì kết nối chỉ huy ngay cả khi bị thu hồi thông tin đăng nhập.

Chiến thuật di chuyển ngang bao gồm sử dụng lệnh gọi API trong môi trường AWS để nắm quyền và thao túng hệ thống tại chỗ qua Windows RDP và giao thức SMB như PsExec. Chúng cũng dùng công cụ đánh cắp thông tin như Mimikatz và kỹ thuật nâng cao như tấn công Bring-Your-Own-Vulnerable-Driver (BYOVD) thông qua STONESTOP và POORTRY để vô hiệu hóa phần mềm bảo mật.

Nhóm còn khai thác lỗ hổng như CVE-2021-35464 trong ForgeRock AM, giúp giảm phụ thuộc vào phần mềm độc hại tùy chỉnh và khiến việc phát hiện càng khó khăn hơn.

Mục tiêu tống tiền và yêu cầu bảo vệ mạnh mẽ hơn​

Scattered Spider thường đánh cắp dữ liệu nhằm tống tiền và hợp tác với các nhóm ransomware như ALPHV/BlackCat và DragonForce. Trong một cuộc tấn công bán lẻ tại Anh năm 2025, nhóm đã cho thấy khả năng thực hiện tống tiền kép hiệu quả. Vụ xâm nhập MGM Resorts năm 2023 khiến tổn thất hơn 100 triệu USD (khoảng 2.54 nghìn tỷ VNĐ), là minh chứng cho mức độ thiệt hại nghiêm trọng.

Để đối phó, các tổ chức cần chiến lược phòng thủ toàn diện, tập trung vào bảo vệ danh tính và giám sát sát sao. Điều này bao gồm xác minh kỹ lưỡng bộ phận trợ giúp, triển khai xác thực đa yếu tố (MFA) chống lừa đảo với cảnh báo bảo mật, và giới hạn quyền truy cập các công cụ như AWS Systems Manager chỉ cho người dùng được phép. Đồng thời, cần theo dõi nhật ký kiểm tra, kiểm soát chặt các công cụ điều khiển từ xa và giám sát lưu lượng mạng bất thường.

Bằng cách áp dụng nguyên tắc đặc quyền tối thiểu, vệ sinh danh tính và kế hoạch ứng phó với sao lưu ngoại tuyến, các doanh nghiệp có thể nâng cao khả năng phục hồi trước mối đe dọa thích ứng như Scattered Spider.

Đọc chi tiết tại đây: https://gbhackers.com/scattered-spider-enhances-tactics-to-exploit-legitimate-tools/
 

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,535
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back