CybercriminalitéIngénierie socialeSécurité des identités

Les plaidoiries de culpabilité dispersées des Spider montrent le coût de l'abus des services d'assistance

KrebsOnSecurity a rapporté que deux membres de Scattered Spider ont plaidé coupable au Royaume-Uni concernant l'attaque contre Transport for London, avec des accusations aux États-Unis liant le groupe à des intrusions majeures et à des paiements de rançon.

Autrice
ECEvolving Cyber
Publié
23 juin 2026
Temps de lecture
Lecture de 6 minutes

Graphique de spider rouge dispersé sur le thème des araignées Image d'accompagnement : Graphique éparpillé sur le thème des araignées.

Le 23 juin 2026, KrebsOnSecurity a rapporté que deux hommes ont plaidé coupable au Royaume-Uni des accusations liées à la cyberattaque d'août 2024 contre Transport for London. Krebs les a identifiés comme des membres clés de Scattered Spider, un groupe connu pour l'ingénierie sociale, le changement de carte SIM, le phishing par SMS, la manipulation du service d'assistance et l'abus de comptes cloud.

Cette histoire mérite son propre article car Scattered Spider est une étude de cas sur la manière dont les défaillances des processus humains peuvent produire un impact à l'échelle de l'entreprise.

Pourquoi cela importe

Krebs a rapporté que les procureurs américains avaient précédemment allégué que les membres de Scattered Spider étaient liés à 120 intrusions réseau impliquant 47 entités américaines et au moins 115 millions de dollars en paiements de rançon. Le groupe a été associé à des attaques où les systèmes d'identité, les flux de travail en télécommunications et les processus de support ont été utilisés comme voies d'accès aux organisations.

La leçon est que les attaquants expérimentés n'ont pas toujours besoin d'un zéro-day. Parfois, ils ont besoin d'un appel téléphonique, d'un SMS piégé, d'un échange de carte SIM ou d'un agent de support sous pression.

Krebs a également rapporté qu'un prévenu était lié à Star Fraud Chat, un service de permutation de SIM basé sur Telegram qui aurait utilisé le phishing vocal et par SMS pour voler les identifiants des employés chez les principaux fournisseurs de téléphonie mobile. Une fois que les attaquants avaient accès aux outils des opérateurs, ils pouvaient rediriger le numéro de téléphone d'une cible vers un appareil qu'ils contrôlaient et intercepter les appels et les messages texte, y compris les codes à usage unique.

Ce détail est crucial car il explique pourquoi la récupération par SMS est si risquée pour les cadres, les administrateurs et les employés en contact avec le public. Si un numéro de téléphone peut être transféré, alors tout processus de sécurité qui fait confiance à ce numéro peut aussi être déplacé.

Leçon du Transport for London

L'affaire TfL montre également que les incidents cybernétiques peuvent devenir des événements touchant la sécurité publique et la continuité. Krebs a rapporté que les plaidoyers de culpabilité concernaient la mise en danger du bien-être humain, et pas seulement l'accès non autorisé. Les transports publics, les soins de santé, les télécommunications et les services financiers dépendent tous de flux de travail d'identité qui peuvent être ciblés par l'ingénierie sociale.

Les attaques de type Spider dispersées ne sont donc pas seulement un problème pour le SOC. Elles sont un problème opérationnel. Le service d'assistance, l'équipe d'administration des télécommunications, l'intégration des ressources humaines, le support exécutif et l'équipe d'ingénierie des identités font tous partie du modèle de menace.

Que devraient faire les organisations

  • Renforcer les flux de travail de réinitialisation de mot de passe et de réinitialisation MFA.
  • Exiger une vérification hors bande pour les demandes de support privilégiées.
  • Supprimer la récupération par SMS des comptes administrateurs.
  • Surveiller les sollicitations MFA répétées, l'enregistrement de nouveaux appareils et les événements de récupération d'identité inhabituels.
  • Former le personnel du service d'assistance aux tactiques de pression de style Scattered Spider.
  • Examiner les protections des comptes télécom pour les cadres et les utilisateurs privilégiés.

Le point clé

Scattered Spider prouve que la récupération d'identité fait partie de la surface d'attaque. Un flux de connexion sécurisé peut toujours échouer si les processus de récupération sont faciles à manipuler.

Sources