Spoiler : Non, ce nâest pas un exercice. Et oui, câest encore eux.
Il fallait bien quâils changent de terrain de jeu. AprĂšs avoir mis les pieds dans les palaces de Vegas (MGM, Caesars), Marks & Spencer, les Scattered Spider, collectif dâado-hackers post-Zoomers plus bavards que discrets, ont dĂ©cidĂ© de sâattaquer Ă un nouveau secteurâŻ: les compagnies dâassurance amĂ©ricaines. Parce que rien ne vaut une bonne police dâassurance⊠surtout quand on est un cybercriminel.
đ§ Rappel pour ceux du fond : câest qui dĂ©jĂ ces araignĂ©esâŻ?
Scattered Spider, aussi connu sous les noms dâUNC3944 ou de âMuddled Libraâ chez Mandiant, câest ce petit groupe de joyeux drilles quiâŻ:
- parlent anglais comme votre cousin texan (parce quâils le sont souvent),
- adorent passer des appels au support IT en se faisant passer pour un cadre supâ stressĂ©,
- utilisent le SIM swapping pour récupérer des tokens MFA,
- et surtout, aiment publier leurs exploits sur Telegram comme sâils venaient de gagner un skin lĂ©gendaire sur Fortnite.
Bref, on est loin du groupe APT austÚre qui code des malwares sur mesure dans une cave en Sibérie.
On en a déjà parlé :
đ·ïž Scattered Spider : lâaraignĂ©e qui tisse sa toile dans les MFA trouĂ©s (2 juin 2025)
Cyberattaques en cours (16 mai 2025)
đŻ Nouvelle cible : les assureurs US
Alors, pourquoi les assurancesâŻ? Parce que câest lĂ que ça fait mal.
Des donnĂ©es sensibles, des millions de clients, et surtout des process dâauthentification souvent aussi robustes quâun mot de passe â12345â.
đ Philadelphia Insurance : a dĂ©tectĂ© une brĂšche le 9 juin. Isolement des systĂšmes. LâĂ©pisode est en cours, version « dommage tous risques ».
đ Erie Insurance : une activitĂ© rĂ©seau « inhabituelle » dĂšs le 7 juin. Traduction : ils ont vu les logs bouger sans comprendre pourquoi.
Et pendant ce temps-lĂ , Scattered Spider dĂ©roule son tapis rouge dâingĂ©nierie sociale.
đ§Ș Leur mĂ©thode prĂ©fĂ©rĂ©e ? Le pentest social
Pas de malware ultra-sophistiqué ni de vulnérabilité zero-day obscure.
Non, ici on est dans le bon vieux appel au support IT, version :
âBonjour, jâai perdu mon tĂ©lĂ©phone, je suis VP Sales chez PhilInsure, je dois absolument accĂ©der Ă mon compte lĂ -maintenant-tout-de-suite-sinon-on-perd-un-client Ă 12 millions de dollars.â
Et ça marche. Parce que dans beaucoup dâentreprises, lâhumain est le maillon faible, et que le MFA est souvent configurĂ© avec autant de soin quâun formulaire Google Forms.
đ§Ż Leçon du jour : le MFA, ce nâest pas magique
Depuis 2 ans, on vous le répÚte : activer le MFA ne suffit pas.
Mais certaines entreprises persistent Ă croire que cocher âauthentification Ă deux facteursâ dans Azure, câest la panacĂ©e.
RĂ©sultatâŻ: fatigue MFA (vous savez, ces gens qui cliquent âvaliderâ 27 fois sans lire),
tokens interceptés, et accÚs complet aux systÚmes.
Avec un bon scénario et un accent crédible, Scattered Spider prend votre infrastructure en main en 15 minutes chrono.
đ Pourquoi ça continue de marcherâŻ?
- Support IT mal formé : on croit encore que âJean-Michel DRHâ nâoubliera jamais son mot de passe.
- Aucune vĂ©rification out-of-band : pas de double validation cĂŽtĂ© RH, pas de processus dâurgence fiable.
- Trop de droits, trop vite : un stagiaire avec accĂšs admin ? Letâs go.
đ§ Conseils, mĂȘme si tu es une araignĂ©e
- Forme tes Ă©quipes dâassistance. Vraiment.
- Implémente un MFA robuste (pas juste des push notifications).
- Segmente les accÚs : chaque compte doit avoir un périmÚtre strict.
- Surveille ton SI avec de lâintelligence, pas juste un Nagios qui ping une fois par jour.
- Et surtout :Â ne minimise jamais lâimportance du facteur humain.
đŹ Conclusion : de la toile dâaraignĂ©e au filet de sĂ©curitĂ©
Ce que fait Scattered Spider nâest pas rĂ©volutionnaire.
Câest du social engineering Ă lâĂ©tat pur, agrĂ©mentĂ© de flair et dâopportunisme.
Mais ce quâil rĂ©vĂšle, câest lâĂ©tat catastrophique de la sĂ©curitĂ© dans certains secteursâŻ: MFA mal compris, sensibilisation inexistante, alertes ignorĂ©es.
Le vrai problĂšme, ce nâest pas Scattered Spider.
Câest quâils nâont mĂȘme pas besoin de forcer la serrure pour rentrer.
