Scattered Spider підозрюють у вторгненні в Qantas через посилення авіаційних атак

Опубликовал: Drens / 07 июль  / в категорию: Hi Tech  

Скриншот Scattered Spider підозрюють у вторгненні в Qantas через посилення авіаційних атак

Австралійський авіаперевізник Qantas став останньою жертвою, схоже, скоординованої кампанії проти авіаційної галузі. За словами експертів з кібербезпеки, порушення, виявлене 30 червня 2025 року, скомпрометувало дані, що належать до 6 мільйонів пасажирів, і має ознаки роботи хакерської групи Scattered Spider.



Хоча Qantas офіційно не пов'язує атаку з якою-небудь конкретною групою, слідчі, знайомі з інцидентом, вважають, що вона відповідає методам відомого кіберзлочинного угруповання. Примітно, що час її дії був спрямований на неї: лише за кілька днів до оголошення Qantas ФБР попередило, що Scattered Spider розширила свою мішень, включивши до неї авіакомпанії.



Деталі порушення



Атака була спрямована на сторонню платформу, що використовується службою підтримки клієнтів Qantas, що дозволяло хакерам отримати доступ до даних клієнтів, включаючи імена, адреси електронної пошти, номери телефонів, дати народження та номери постійних пасажирів. Авіакомпанія підтвердила, що паролі, дані кредитних карток та паспортна інформація не були розкриті.



Qantas виявила незвичайну активність на платформі та негайно блокувала систему. Авіакомпанія повідомила австралійську владу, зокрема Австралійський центр кібербезпеки, Управління австралійського комісара з питань інформації та Федеральну поліцію Австралії.



Чому експерти вказують на Scattered Spider



Речник CyberCX, яка допомагала Qantas реагувати на інцидент, повідомив ABC, що атака має «всі ознаки» операції Scattered Spider. Група відома тим, що атакує кол-центри та платформи обслуговування клієнтів за допомогою атак соціальної інженерії.



Чарльз Кармакал, головний технічний директор компанії Mandiant, що належить Google, заявив, що «зарано говорити», чи відповідальний Scattered Spider, але попередив, що авіакомпанії повинні бути «підвищено напоготові» щодо атак соціальної інженерії.



Авіаційна промисловість в облозі



Qantas приєднується до зростаючого списку авіакомпаній, які зазнали порушень протягом останніх тижнів:




  • Авіакомпанія WestJet (Канада) – у середині червня зазнала порушення безпеки, яке вплинуло на внутрішні системи та доступ до клієнтських додатків. Експерти з безпеки вважають, що ця атака пов’язана зі Scattered Spider.

  • Гавайські авіалінії – 26 червня повідомили про подію в кібербезпеці, яка вплинула на ІТ-системи. Авіакомпанія не пов’язала атаку з жодною конкретною групою.



Ця закономірність свідчить про скоординовану зміну цільової аудиторії. Раніше Scattered Spider зосереджувався на роздрібній торгівлі та страхуванні, перш ніж перейти до авіації.



Особливо небезпечною групу «Scattered Spider» робить їхнє майстерне володіння соціальною інженерією. Група складається переважно з молодих носіїв англійської мови зі США та Великої Британії, що робить їхні телефонні атаки особливо переконливими.



Їх типова тактика включає:




  • Таргетування служби підтримки – видіння себе за співробітників або підрядників, щоб обманом змусити служби ІТ-довідки скинути паролі або додати неавторизовані пристрої до облікових записів.

  • Обхід багатофакторної автентифікації (MFA) – використання таких методів, як «втома MFA» та заміна SIM-картки, для обходу багатофакторної автентифікації.

  • Інсайдерська розвідка – Потрапивши в мережі, вони активно відстежують внутрішні комунікації жертв і, як відомо, приєднуються до викликів реагування на інциденти, щоб зрозуміти, як на них полюють.



Попередження ФБР щодо авіаційних загроз



Нещодавнє попередження ФБР про те, що Scattered Spider націлився на авіакомпанії, виявилося своєчасним. Агентство заявило, що група «націлена на великі корпорації та їхніх сторонніх ІТ-провайдерів, а це означає, що будь-хто в екосистемі авіакомпаній, включаючи довірених постачальників та підрядників, може опинитися під загрозою».



Бюро додало, що «потрапивши всередину, актори Scattered Spider крадуть конфіденційні дані для вимагання та часто розгортають програми-вимагачі».



Вплив на реальний світ



Витік даних Qantas вже мав наслідки, що виходять за рамки початкового витоку даних. Австралійські клієнти повідомляють, що отримують шахрайські дзвінки, в яких подається особиста інформація, яка не була частиною витоку, що демонструє, як кіберзлочинці поєднують дані з кількох джерел для створення переконливих атак.



Акції Qantas впали на 2,4% після оголошення про порушення, тоді як ринок загалом зріс на 0,8%.



Зростаюча загроза



Scattered Spider здобув сумну популярність у 2023 році після атак на MGM Resorts та Caesars Entertainment. Відтоді група розширила свою діяльність, охопивши кілька галузей, зокрема нещодавно здійснила атаки на страхові компанії та британських роздрібних торговців.



Незважаючи на численні арешти ймовірних членів протягом 2024 року, група продовжує свою діяльність. Їхня вільна організаційна структура та вербування з ширшої мережі кіберзлочинців дозволяє їм підтримувати діяльність навіть під час арештів правоохоронними органами.



Реакція галузі



Вразливість авіаційної галузі викликає особливе занепокоєння, враховуючи її критично важливу роль у створенні інфраструктури. Авіакомпанії значною мірою залежать від взаємопов'язаних систем, що охоплюють бронювання, управління польотами, обробку багажу та обслуговування клієнтів, створюючи численні вектори атак.



Експерти з кібербезпеки авіації зазначають, що залежність сектору від сторонніх постачальників, як підтверджує атака на Qantas, створює додаткові проблеми безпеки. Атака не вплинула на безпеку польотів чи експлуатацію, але вона підкреслює прогалини в кібербезпеці сектору в той час, коли авіаперевезення відновлюються до допандемічного рівня.



Що далі



Незалежно від того, чи стоїть Scattered Spider за витоком даних Qantas, цей інцидент підкреслює зростаючу загрозу кібербезпеці авіації. Очевидний перехід групи до атак на авіакомпанії відбувається в той час, коли галузь вже стикається з нестачею персоналу та операційними проблемами.



Для пасажирів цей витік даних слугує ще одним нагадуванням про те, що навіть великі корпорації можуть стати жертвами рішучих зловмисників. Поєднання персональних даних з цього витоку з інформацією з інших джерел створює постійні ризики для постраждалих осіб.



Оскільки розслідування тривають, авіакомпанії по всьому світу, ймовірно, переглядають свої заходи безпеки. Питання не в тому, чи відбуватиметься більше порушень авіаційної безпеки, а в тому, як швидко галузь зможе адаптуватися для захисту від супротивників, які довели свою надзвичайну майстерність у використанні людських вразливостей у системах кібербезпеки.



Таке Програмне Забезпечення, як, наприклад, Admin By Request (ABR) може бути ефективним інструментом для захисту від кіберзагроз, таких як атаки, що проводяться групою Scattered Spider, завдяки своїм функціям управління привілейованим доступом та контролю кінцевих точок. Ось як ABR може допомогти в захисті від таких загроз:




  • Контроль привілейованого доступу:



ABR дозволяє обмежувати права адміністратора для користувачів, надаючи їх лише за потреби та на обмежений час (Just-In-Time Administration). Це зменшує ризик компрометації облікових записів із високими привілеями, які часто є мішенню Scattered Spider.



Наприклад, якщо зловмисники отримують доступ до облікового запису через фішинг, вони не зможуть виконувати дії, що потребують адміністративних прав, без додаткового підтвердження.




  • Аудит та моніторинг дій користувачів:



ABR веде детальний журнал усіх дій, виконаних із правами адміністратора. Це допомагає виявляти підозрілу активність, таку як несанкціоновані спроби встановлення програм чи зміни системних налаштувань, що є типовими методами Scattered Spider.



Логи можуть бути використані для швидкого реагування на інциденти та аналізу атак.




  • Блокування несанкціонованого ПЗ:



ABR може обмежувати встановлення програмного забезпечення, дозволяючи лише затверджені програми. Це зменшує ризик запуску шкідливого ПЗ, яке Scattered Spider може використовувати для закріплення в системі (наприклад, трояни чи ransomware).



Політика "білих списків" (whitelisting) допомагає запобігти виконанню невідомих або шкідливих файлів.




  • Захист від соціальної інженерії:



Scattered Spider використовує соціальну інженерію для отримання доступу до систем. ABR вимагає затвердження запитів на підвищення прав, що додає додатковий рівень перевірки. Навіть якщо зловмисник переконає користувача виконати певну дію, система може заблокувати її без підтвердження адміністратора.




  • Швидке реагування на інциденти:



ABR дозволяє адміністраторам швидко скасовувати привілеї або блокувати доступ у разі виявлення підозрілої активності. Це особливо важливо, оскільки Scattered Spider відомі швидким розгортанням атак після отримання доступу.




  • Інтеграція з іншими інструментами безпеки:



ABR може працювати в поєднанні з рішеннями для захисту від фішингу, EDR (Endpoint Detection and Response) та SIEM-системами, що дозволяє створювати комплексний захист від складних атак, подібних до тих, що проводить Scattered Spider.



Отримати  більше інформації про ABR, EDR (Endpoint Detection and Response) та SIEM-системами можна у постачальника засобів кібербезпеки – компанії Ідеалсофт.

Просмотров: 2336 Комментариев: 0
Добавление комментария
Имя:*
E-Mail:
Комментарий:
Полужирный Наклонный текст Подчёркнутый текст Зачёркнутый текст | Выравнивание по левому краю По центру Выравнивание по правому краю | Вставка смайликов Выбор цвета | Скрытый текст Вставка цитаты Преобразовать выбранный текст из транслитерации в кириллицу Вставка спойлера
Введите два слова, показанных на изображении: *