Iscriviti ora al Webinar di presentazione del corso Ethical Hacker! Scopri di più
Iscriviti ora al Webinar di presentazione del corso CISO! Scopri di più
Il gruppo cybercriminale noto come Scattered Spider è al centro di una nuova ondata di attacchi ransomware che colpiscono le infrastrutture critiche degli Stati Uniti, con particolare attenzione ai settori retail, aereo e dei trasporti. Questi attacchi si concentrano su VMware ESXi, sfruttando tecniche di social engineering avanzate e strategie mirate piuttosto che vulnerabilità software tradizionali. Il modus operandi del gruppo si basa su campagne precise, mirate a sistemi e dati di massimo valore, e non su attacchi opportunistici.
Gli aggressori utilizzano principalmente telefonate a help desk IT, sfruttando la manipolazione sociale per ottenere le credenziali di amministratori ad alto privilegio. Una volta ottenuto l’accesso iniziale, adottano una metodologia “living-off-the-land”, sfruttando strumenti e sistemi amministrativi già presenti nell’organizzazione, come Active Directory, per spostarsi lateralmente nell’infrastruttura fino a compromettere l’ambiente VMware vSphere.
La catena di attacco si sviluppa in cinque fasi chiave:
Scattered Spider si distingue inoltre per la velocità delle sue operazioni: dalla compromissione iniziale all’esfiltrazione dei dati e al rilascio del ransomware possono passare solo poche ore. Il gruppo è noto anche per l’uso di domini che imitano quelli legittimi delle vittime, aumentando così l’efficacia delle campagne di phishing e social engineering.
Per proteggersi da queste minacce, è fondamentale adottare una difesa a più livelli:
L’attacco a VMware ESXi da parte di Scattered Spider rappresenta una minaccia grave, capace di paralizzare rapidamente l’intera infrastruttura virtuale di un’organizzazione e causare gravi danni operativi ed economici.