Extradition de l'Araignée Dispersée : La Responsabilité en Matière de Cybercriminalité Fait Partie du Risque Cyber
L'extradition d'un membre présumé de Scattered Spider est plus qu'une histoire d'application de la loi ; c'est un rappel que les groupes d'ingénierie sociale peuvent créer un impact financier à l'échelle de l'entreprise.
Image d'accompagnement : Graphique éparpillé sur le thème des araignées.
Cette semaine, un citoyen américano-estonien a été extradé vers les États-Unis pour faire face à des accusations alléguant qu'il était membre du collectif de hackers Scattered Spider. The Record a également couvert l'extradition d'un suspect adolescent impliqué dans les piratages de Scattered Spider. SecurityWeek a rapporté que les procureurs ont relié le suspect à un groupe lié à plus de 100 intrusions réseau et à plus de 100 millions de dollars de paiements de rançon.
Ce n'est pas seulement une histoire de justice pénale. C'est une histoire de risque commercial.
Pourquoi le Scattered Spider importe
Scattered Spider est devenu largement connu pour des intrusions qui reposaient fortement sur l'ingénierie sociale, l'usurpation d'identité, la manipulation du support technique, le changement de carte SIM, la fatigue liée à l'authentification multifactorielle et l'accès au cloud. Le groupe rappelle que des impacts sophistiqués ne nécessitent pas toujours des logiciels malveillants sophistiqués.
Si un attaquant peut convaincre le personnel de support de réinitialiser l'accès, d'enregistrer un nouveau dispositif, d'approuver une notification push ou de contourner un processus sous pression, les contrôles techniques en aval pourraient ne jamais avoir une chance équitable.
La leçon pour les entreprises
L'action des forces de l'ordre est importante, mais elle ne supprime pas les faiblesses sous-jacentes que des groupes comme celui-ci exploitent. Les organisations ont besoin de contrôles qui partent du principe que les personnes seront ciblées directement.
Cela signifie que les processus d'identité et d'assistance doivent avoir la même rigueur que la sécurité périmétrique.
- Exiger une vérification d'identité forte avant les réinitialisations de mot de passe et les réinitialisations MFA.
- Supprimer la récupération basée sur le numéro de téléphone pour les comptes privilégiés.
- Utiliser une MFA résistante au phishing pour les administrateurs et les utilisateurs à haut risque.
- Détecter les déplacements impossibles, l'enregistrement de nouveaux appareils et les demandes MFA répétées.
- Former les équipes d'assistance sur les scripts d'ingénierie sociale et les techniques de pression.
- Exiger une vérification hors bande pour les changements d'accès sensibles.
- Consigner et examiner tous les événements de récupération d'identité.
Pourquoi la responsabilité compte toujours
Les groupes de cybercriminalité comptent souvent sur la croyance que la distance crée la sécurité. Les extraditions remettent en question cette hypothèse. Elles peuvent perturber les opérations, révéler des tactiques et indiquer que le chantage informatique n'est pas un crime à faibles conséquences.
Pour les défenseurs, cependant, les arrestations ne devraient pas être considérées comme une réduction du risque en elles-mêmes. Les groupes changent de nom, les affiliés se déplacent et les techniques se répandent. La défense durable consiste à combler les lacunes du processus qui ont rendu les intrusions possibles.
La question au niveau du conseil
Les dirigeants devraient poser une question simple : quelqu'un pourrait-il convaincre notre organisation de leur donner l'accès ?
Si la réponse n'est pas claire, l'organisation a du travail à faire. La résilience face à l'ingénierie sociale ne se limite pas à la formation à la sensibilisation. Il s'agit de conception des flux de travail, d'architecture des identités, de vérification, de journalisation et de discipline en matière d'escalade.