Zersplitterte Spinnen-Geständnisse zeigen die Kosten des Missbrauchs des Helpdesks
KrebsOnSecurity berichtete, dass zwei Mitglieder von Scattered Spider im Vereinigten Königreich im Zusammenhang mit dem Angriff auf Transport for London schuldig gesprochen wurden, wobei US-Vorwürfe die Gruppe mit großen Eindringversuchen und Lösegeldzahlungen in Verbindung bringen.
Unterstützendes Bild: Zerstreute spinnenthematische Grafik.
Am 23. Juni 2026 berichtete KrebsOnSecurity, dass zwei Männer im Vereinigten Königreich die Anklagepunkte im Zusammenhang mit dem Cyberangriff auf Transport for London im August 2024 gestanden haben. Krebs identifizierte sie als zentrale Mitglieder von Scattered Spider, einer Gruppe, die für Social Engineering, SIM-Swapping, SMS-Phishing, Manipulation von Helpdesks und Missbrauch von Cloud-Konten bekannt ist.
Diese Geschichte verdient einen eigenen Beitrag, weil Scattered Spider eine Fallstudie dafür ist, wie menschliche Prozessfehler Auswirkungen in Unternehmensgröße erzeugen können.
Warum das wichtig ist
Krebs berichtete, dass US-Staatsanwälte zuvor behauptet hatten, Mitglieder von Scattered Spider seien mit 120 Netzwerkeinbrüchen in Verbindung gebracht worden, die 47 US-amerikanische Unternehmen betrafen und bei denen mindestens 115 Millionen US-Dollar an Lösegeldzahlungen geleistet wurden. Die Gruppe wurde mit Angriffen in Verbindung gebracht, bei denen Identitätssysteme, Telekommunikationsabläufe und Supportprozesse als Wege in Organisationen genutzt wurden.
Die Lektion ist, dass erfahrene Angreifer nicht immer eine Zero-Day-Lücke benötigen. Manchmal brauchen sie nur einen Anruf, eine SMS-Ködernachricht, einen SIM-Tausch oder einen unter Druck stehenden Support-Mitarbeiter.
Krebs berichtete auch, dass ein Angeklagter mit Star Fraud Chat in Verbindung stand, einem auf Telegram basierenden SIM-Swapping-Dienst, der angeblich Voice- und SMS-Phishing einsetzte, um Mitarbeiteranmeldedaten bei großen Mobilfunkanbietern zu stehlen. Sobald Angreifer Zugang zu den Betreiber-Tools erhielten, konnten sie die Telefonnummer eines Ziels auf ein von ihnen kontrolliertes Gerät umleiten und Anrufe sowie Textnachrichten, einschließlich Einmalcodes, abfangen.
Dieses Detail ist entscheidend, weil es erklärt, warum die Wiederherstellung per SMS für Führungskräfte, Administratoren und öffentlich auftretende Mitarbeiter so riskant ist. Wenn eine Telefonnummer übertragen werden kann, kann auch jeder Sicherheitsprozess, der dieser Nummer vertraut, übertragen werden.
Die Transport für London Lektion
Der TfL-Fall zeigt auch, dass Cyber-Vorfälle zu Ereignissen der öffentlichen Sicherheit und Kontinuität werden können. Krebs berichtete, dass die Schuldbekenntnisse das Verursachen von Gefahr für das menschliche Wohl betreffen, nicht nur unbefugten Zugriff. Öffentliche Verkehrsmittel, Gesundheitswesen, Telekommunikation und Finanzdienstleistungen sind alle auf Identitätsabläufe angewiesen, die durch Social Engineering ins Visier genommen werden können.
Verteilte Angriffe im Spider-Stil sind daher nicht nur ein SOC-Problem. Sie sind ein Betriebsproblem. Der Helpdesk, das Telekom-Administrationsteam, das HR-Onboarding, die Executive-Unterstützung und das Identity-Engineering-Team befinden sich alle innerhalb des Bedrohungsmodells.
Was Organisationen tun sollten
- Verstärken Sie die Workflows für die Passwortzurücksetzung und die MFA-Zurücksetzung.
- Erfordern Sie eine Out-of-Band-Verifizierung für privilegierte Supportanfragen.
- Entfernen Sie die auf SMS basierende Wiederherstellung von Administrator-Konten.
- Überwachen Sie wiederholte MFA-Aufforderungen, die Anmeldung neuer Geräte und ungewöhnliche Identitätswiederherstellungsereignisse.
- Schulen Sie Helpdesk-Mitarbeiter zu Drucktaktiken im Stil von Scattered Spider.
- Überprüfen Sie den Schutz von Telekommunikationskonten für Führungskräfte und privilegierte Benutzer.
Die Quintessenz
Scattered Spider beweist, dass die Wiederherstellung der Identität Teil der Angriffsfläche ist. Ein sicherer Anmeldeprozess kann trotzdem fehlschlagen, wenn Wiederherstellungsabläufe leicht manipulierbar sind.