Las declaraciones de culpabilidad de Scattered Spider muestran el costo del abuso del servicio de asistencia
KrebsOnSecurity informó que dos miembros de Scattered Spider se declararon culpables en el Reino Unido por el ataque a Transport for London, con acusaciones en Estados Unidos que vinculan al grupo con intrusiones importantes y pagos de rescate.
Imagen de apoyo: Gráfico disperso con temática de araña.
El 23 de junio de 2026, KrebsOnSecurity informó que dos hombres se declararon culpables en el Reino Unido de cargos relacionados con el ciberataque de agosto de 2024 a Transport for London. Krebs los identificó como miembros clave de Scattered Spider, un grupo conocido por la ingeniería social, el cambio de SIM, el phishing por SMS, la manipulación de mesas de ayuda y el abuso de cuentas en la nube.
Esta historia merece su propia publicación porque Scattered Spider es un estudio de caso sobre cómo las fallas en los procesos humanos pueden producir un impacto a escala empresarial.
Por qué esto importa
Krebs informó que los fiscales de EE. UU. alegaron previamente que los miembros de Scattered Spider estaban vinculados a 120 intrusiones de redes que involucraban a 47 entidades estadounidenses y al menos 115 millones de dólares en pagos de rescate. El grupo ha sido asociado con ataques en los que se utilizaron sistemas de identidad, flujos de trabajo de telecomunicaciones y procesos de soporte como vías de acceso a las organizaciones.
La lección es que los atacantes maduros no siempre necesitan un día cero. A veces necesitan una llamada telefónica, un señuelo por SMS, un intercambio de SIM o un agente de soporte bajo presión.
Krebs también informó que un acusado estaba vinculado a Star Fraud Chat, un servicio de intercambio de SIM basado en Telegram que supuestamente utilizaba phishing por voz y SMS para robar credenciales de empleados en los principales proveedores de servicios inalámbricos. Una vez que los atacantes obtenían acceso a las herramientas del operador, podían redirigir el número de teléfono de un objetivo a un dispositivo que controlaban e interceptar llamadas y mensajes de texto, incluidos los códigos de un solo uso.
Ese detalle es crítico porque explica por qué la recuperación basada en SMS es tan arriesgada para ejecutivos, administradores y empleados que están en contacto con el público. Si un número de teléfono puede ser transferido, entonces cualquier proceso de seguridad que confíe en ese número también puede ser transferido.
La lección de Transport for London
El caso de TfL también muestra que los incidentes cibernéticos pueden convertirse en eventos de seguridad pública y continuidad. Krebs informó que las declaraciones de culpabilidad implicaban causar riesgo de daño grave al bienestar humano, no simplemente acceso no autorizado. El transporte público, la salud, las telecomunicaciones y los servicios financieros dependen de flujos de trabajo de identidad que pueden ser atacados mediante ingeniería social.
Los ataques dispersos al estilo Spider no son únicamente un problema del SOC. Son un problema de operaciones. El servicio de asistencia, el equipo de administración de telecomunicaciones, la incorporación de recursos humanos, el soporte ejecutivo y el equipo de ingeniería de identidad todos se encuentran dentro del modelo de amenazas.
Qué deben hacer las organizaciones
- Endurecer los flujos de trabajo de restablecimiento de contraseña y restablecimiento de MFA.
- Requerir verificación fuera de banda para solicitudes de soporte con privilegios.
- Eliminar la recuperación basada en SMS de las cuentas de administrador.
- Supervisar solicitudes repetidas de MFA, inscripción de nuevos dispositivos y eventos inusuales de recuperación de identidad.
- Capacitar al personal de la mesa de ayuda en tácticas de presión al estilo Scattered Spider.
- Revisar las protecciones de cuentas de telecomunicaciones para ejecutivos y usuarios privilegiados.
Lo que se puede sacar
Scattered Spider demuestra que la recuperación de identidad es parte de la superficie de ataque. Un flujo de inicio de sesión seguro aún puede fallar si los procesos de recuperación son fáciles de manipular.