18:55:09 阅读量:89

重创网络犯罪团伙:Scattered Spider核心成员因攻击伦敦交通局获刑

#Scattered Spider #勒索软件 #应急响应 #TfL攻击 #社会工程学

近期,两名隶属于知名网络犯罪团伙“Scattered Spider”的成员在英国被判处五年零六个月监禁。这一判决源于他们对伦敦交通局(TfL)发起的严重网络攻击。此次案件不仅是英国《计算机滥用法》下规模最大的定罪之一,也标志着国际执法机构在打击该犯罪组织方面取得了实质性进展。

事件背景与影响

2024年,伦敦交通局(TfL)遭遇了一场针对性极强的网络攻击,导致其内部IT系统大面积瘫痪。攻击直接影响了包括残障人士接送服务、交通卡支付系统及非接触式票务在内的多项关键业务。为了应对危机,TfL不得不将148个系统强制下线,全员2.7万名员工被迫重置密码,并转而采用低效的手动流程维持运营。

从我们的应急响应经验来看,基础设施类机构一旦遭遇此类攻击,其连锁反应往往是灾难性的。虽然此次事件造成的直接经济损失约为2900万英镑,但英国国家犯罪局(NCA)评估认为,如果系统彻底停摆,潜在的经济损失最高可达560亿英镑。这再次提醒我们,关键信息基础设施的韧性建设刻不容缓。

攻击链与技术手法解析

在针对TfL的攻击中,Scattered Spider组织展示了其典型的攻击模式。该团伙并非依靠单一的漏洞利用,而是高度依赖社会工程学手段获取初始访问权限。

通过对案件的溯源分析发现,攻击者利用Telegram进行协同作战,并使用在线工作区共享攻击进度。执法部门在搜查中发现了存储有TfL网络访问截图的设备,以及攻击者实时操作系统的视频录像。这表明,该团伙在入侵后具有极强的“表演欲”和协同性。

这一环节是很多企业容易忽视的:攻击者往往在获得初始权限后,会通过内网横向移动快速控制核心资产。在针对TfL的案件中,攻击者不仅窃取了数据,还对系统进行了干扰,导致业务中断。类似攻击近年来明显增加,攻击者越来越倾向于通过“钓鱼+身份窃取”的方式绕过传统边界防护。

组织背景:Scattered Spider的威胁版图

Scattered Spider(又称Octo Tempest、UNC3944或0ktapus)是近年来最活跃的犯罪组织之一。该团伙成员多属于一个被称为“The Com”的地下黑客社区,他们热衷于通过电话、短信或邮件欺诈手段进行渗透。除了此次TfL事件,该团伙还曾针对Twilio、LastPass等知名企业实施过攻击。

随着近期多名核心成员被捕,包括在芬兰被捕并引渡至美国的成员“Bouquet”,以及在西班牙落网的Tyler Buchanan,该团伙的运作能力已受到显著削弱。微软的评估也证实,执法行动有效降低了该组织持续进行大规模攻击的能力。

安全建议与 Solar 经验总结

从Solar应急响应团队的视角出发,面对此类以社会工程学为突破口的团伙,企业应重点强化以下防线:

第一,加强身份认证安全。多因素认证(MFA)是防范身份盗用的关键,但必须防范“MFA疲劳”攻击和会话劫持。建议引入基于FIDO2标准的硬件安全密钥。

第二,建立有效的内部威胁监测。当攻击者获取合法账号后,传统的边界防火墙将失效。企业需重点监测异常的登录位置、不寻常的访问时间及高频的敏感数据拉取行为。

第三,完善业务连续性计划(BCP)。正如TfL事件所展示的,当IT系统瘫痪时,能够迅速切换至手动或应急流程,是减轻业务损失的最后一道防线。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com