El panorama de las amenazas cibernéticas evoluciona con rapidez, pero pocos actores encarnan este cambio con tanta claridad como Scattered Spider. Este grupo, conocido por su agresivo enfoque en la ingeniería social y sus ataques de doble extorsión, ha expandido sus operaciones hacia un objetivo crítico: la industria aérea. Aerolíneas y aeropuertos son víctimas de una campaña de suplantación sin precedentes.

El FBI acaba de emitir una advertencia oficial sobre el aumento de los ataques dirigidos a aerolíneas y proveedores de transporte ademas de aeropuertos, confirmando que la campaña está activa y que su impacto podría ser devastador.

La agencia aseguró que ya colabora estrechamente con socios del sector para frenar esta ofensiva. La clave de la amenaza no es tanto la sofisticación técnica como la capacidad del grupo para manipular a personas: “Estos actores confían en técnicas de ingeniería social, a menudo haciéndose pasar por empleados o contratistas para engañar a los departamentos de soporte técnico y obtener acceso”, alertó el FBI en un comunicado.

Ad

Scattered Spider no solo suplanta identidades, sino que también emplea tácticas elaboradas para evadir la autenticación multifactor (MFA), una de las defensas más básicas y extendidas. Entre sus métodos más efectivos figura convencer a los equipos de soporte de TI para que añadan dispositivos no autorizados a cuentas legítimas. Una vez lograda esta puerta de entrada, la cadena de ataque puede escalar en cuestión de horas.

Por qué funciona su ingeniería social

El éxito de Scattered Spider para amenazar a aeropuertos y aerolíneas no depende tanto de técnicas de explotación automatizada como de la manipulación metódica de los procesos humanos. Su especialidad es atacar los eslabones más débiles de la cadena de seguridad:

  • Los help desks, que a menudo trabajan con presión y escaso tiempo de validación.

  • Las políticas de verificación de identidad, que pueden relajarse cuando el solicitante parece tener información privilegiada.

  • La urgencia, que les permite que sus solicitudes se procesen con rapidez y poca sospecha.

Es necesario tener en cuenta que la clave de los ataques recientes es que las amenazas basadas en identidad se han profesionalizado hasta convertirse en campañas cuidadosamente orquestadas. La combinación de técnicas de business email compromise (BEC), suplantación de identidad telefónica y manipulación de entornos en la nube representa un desafío sin precedentes.

Una red amplia

Otro factor que complica la respuesta es que Scattered Spider no es un equipo cerrado y vertical. Forma parte de una red más amplia, conocida como The Com, donde convergen colectivos como LAPSUS$. Esta organización fluida y descentralizada recluta a miembros desde foros de Discord y Telegram, lo que la hace mucho más difícil de desarticular.

Este modelo operativo ha demostrado ser efectivo. No solo pueden infiltrarse en redes con rapidez, sino que además muestran una enorme capacidad de adaptación. Si un vector de ataque se bloquea, pivotan hacia otros métodos.

Del SIM swapping al secuestro de sistemas críticos

Si algo caracteriza a Scattered Spider es su versatilidad. Este colectivo, que también se conoce bajo nombres como Muddled Libra, Octo Tempest y Oktapus, surgió con ataques de SIM swapping, técnicas de suplantación de identidad en llamadas telefónicas (vishing) y campañas de phishing específicas.

Poco a poco, su repertorio se ha ampliado hasta combinar ingeniería social, vulneración de entornos híbridos (nube y sistemas locales) y operaciones de ransomware con extorsión doble. El grupo representa una de las mayores transformaciones del riesgo de ransomware, uniendo una ingeniería social profunda con capacidad técnica avanzada y una velocidad de ejecución inusual.

 A finales del mes pasado, los atacantes identificaron al director financiero de una empresa (CFO) como objetivo principal. Tras semanas de recolección de información —desde perfiles públicos hasta datos filtrados en brechas anteriores—, lograron suplantar su identidad con una credibilidad perfecta.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre