Tu crois que Scattered Spider, câest un groupe de hackers ?
Erreur. Câest bien pire : câest un concept, un modĂšle de menace mouvant, qui nâa que faire des firewalls, des antivirus et mĂȘme de ton MFA flambant neuf. Parce quâils nâattaquent pas ton rĂ©seau. Ils attaquent toi.
Et pendant que la presse te sert le storytelling habituel (« groupe sophistiqué », « attaque ciblĂ©e » et autres clichĂ©s sur fond noir avec une silhouette en hoodie), nous, chez SecuSlice, on te livre les vraies vĂ©ritĂ©s quâon oublie commodĂ©ment de mentionner.
đ§ 1. Ce nâest pas un groupe, câest une idĂ©ologie
On parle de Scattered Spider comme si câĂ©tait une team organisĂ©e Ă la Lockbit ou ALPHV.
Spoiler : non.
Câest une constellation dâindividus, de sous-groupes, de talents criminels en freelance, tous liĂ©s par une chose : la maĂźtrise de lâingĂ©nierie sociale moderne et un amour certain pour lâusurpation dâidentitĂ©.
Tu veux une image ?
Câest comme un collectif de startupers du cybercrime : chacun son skill, son Discord, ses tokens, mais tous alignĂ©s sur une vision commune : contourner la tech par lâhumain.
đ 2. Le phishing est mort. Vive le vishing et lâAiTM.
Tu croyais que le phishing par mail était ringard ? Tu as raison.
Les Scattered Spider ont upgradé le game :
- Vishing : appels tĂ©lĂ©phoniques Ă la voix douce mais dĂ©terminĂ©e pour faire sauter la MFA, avec un fond sonore de centre dâappel en prime.
- AiTM (Adversary-in-the-Middle) : des proxys injectĂ©s entre lâutilisateur et le vrai service dâauthentification pour capturer en direct ton token OAuth.
Résultat ?
MĂȘme avec MFA, mĂȘme avec SSO, mĂȘme avec ta YubiKey vissĂ©e au bureau⊠tu es potentiellement vulnĂ©rable, parce quâils ciblent le comportement, pas le systĂšme.
âïž 3. Le Cloud, ce grand gruyĂšre dâidentitĂ©
La cible préférée de Scattered Spider ?
Non, ce nâest pas ton laptop. Câest ton Cloud IAM, cette magnifique usine Ă rĂŽles et autorisations oĂč un petit compte avec les bons droits peut devenir Dieu en cinq clics.
Ils cherchent les failles de gouvernance :
- Trop de droits sur un compte de support ?
- MFA optionnel sur une API oubliée ?
- Jeton OAuth non révoqué depuis 2 mois ?
đ„ Bam. Escalade. Persistante. DiscrĂšte.
Et tout ça sans jamais dĂ©ployer un malware. Juste en usant de la logique du systĂšme contre lui-mĂȘme.
đȘ Bonus : lâillusion de la « bonne hygiĂšne »
Les RSSI bien intentionnĂ©s sortent souvent la mĂȘme dĂ©fense :
« Nous avons une politique de sécurité, du MFA obligatoire, et nous sensibilisons nos collaborateurs. »
Cool. Mais quand un mec tâappelle en imitant Microsoft Support avec un accent canadien parfait et une menace de coupure de licence Teams, mĂȘme ton admin senior peut cĂ©der.
Scattered Spider le sait. Ils misent sur ça.
Le social engineering 2.0, version post-pandémie, post-MFA, post-confiance.
đ„ En rĂ©sumĂ©
Scattered Spider, câest :
- Un modÚle distribué de cybercriminels adaptables
- Qui combine usurpation dâidentitĂ©, vishing et proxy MFA
- Pour cibler ton Cloud et tes comptes à privilÚges
- Le tout sans outil magique. Juste des scripts, des voix, et une bonne dose de psychologie inversée.
Alors non, ce nâest pas « juste un groupe ».
Câest le miroir de nos failles humaines dans un monde dâidentitĂ©s numĂ©riques surestimĂ©es.
Et pendant quâon fait des audits techniques, ils passent par lâinterphone et volent les clĂ©s du Cloud.
