Scattered Spider (0ktapus / UNC3944)
Scattered Spider est un groupe cybercriminel à motivation financière, actif depuis au moins 2022, qui s'est imposé comme l'un des acteurs de la menace les plus perturbateurs ciblant les entreprises occidentales. Sa réputation repose davantage sur l'ingénierie sociale que sur l'exploitation de failles techniques : ses opérateurs appellent les services d'assistance informatique d'entreprises, se font passer pour des employés et contournent mots de passe et authentification multifacteur (MFA) avant d'escalader vers le vol de données, l'extorsion et le déploiement de ransomware. Suivi sous de nombreux noms — UNC3944, Muddled Libra, Octo Tempest, 0ktapus, Scatter Swine et Star Fraud, entre autres — le groupe forme un réseau décentralisé de jeunes anglophones natifs opérant depuis les États-Unis, le Royaume-Uni et l'Europe, dans la mouvance d'une communauté en ligne plus large connue sous le nom de The Com. Parmi ses cibles les plus connues figurent MGM Resorts, Caesars Entertainment, Twilio, Transport for London et de grands distributeurs britanniques comme Marks & Spencer.
Ce qu'il faut retenir
- L'identité est la surface d'attaque. Scattered Spider mise sur l'ingénierie sociale plutôt que sur les zero-days et arrive généralement déjà authentifié, après avoir abusé des services d'assistance et contourné le MFA.
- De nombreux noms, un seul cluster. UNC3944, Muddled Libra, Octo Tempest, 0ktapus et d'autres sont des alias utilisés par différents éditeurs pour désigner des activités qui se recoupent sous un même parapluie.
- Jeunes, anglophones, décentralisés. Les membres auraient entre 16 et 22 ans, sont basés dans des pays occidentaux et s'organisent en réseau fluide plutôt qu'en hiérarchie.
- Du courtier d'accès à l'affilié ransomware. Le groupe a évolué du hameçonnage de données d'identification vers le déploiement de ransomware tels qu'ALPHV/BlackCat et DragonForce, souvent avec double extorsion.
- Des outils légitimes avant tout. Il détourne des logiciels RMM (AnyDesk, TeamViewer, Splashtop), des VPN commerciaux et des techniques de « living off the land » pour se fondre dans l'activité informatique normale.
Alias
- UNC3944
- Muddled Libra
- Octo Tempest
- 0ktapus
- Roasted 0ktapus
- Scatter Swine
- Star Fraud
- LUCR-3
Qui sont les membres ?
Contrairement aux groupes ransomware d'Europe de l'Est avec lesquels il collabore parfois, Scattered Spider est composé en grande partie d'anglophones natifs, dont l'âge serait compris entre 16 et 22 ans, opérant principalement depuis les États-Unis, le Royaume-Uni et l'Europe. Une ingénierie sociale fluide et culturellement ancrée est bien plus convaincante pour un service d'assistance occidental qu'un appel scripté depuis l'étranger. C'est l'un des piliers de l'efficacité du groupe. Le collectif n'a pas de direction clairement identifiée ; il s'agit d'un réseau décentralisé dont les membres se coordonnent sur des plateformes comme Telegram et Discord, avec des affiliations qui évoluent dans le temps. Les forces de l'ordre ont procédé à plusieurs arrestations en 2024, dont certains membres présumés clés, et des poursuites américaines ont été engagées contre plusieurs individus, ce qui a ralenti les opérations. La structure décentralisée du groupe a néanmoins permis la poursuite de l'activité, avec de nouveaux développeurs et de nouvelles techniques observés en 2025.
Comment Scattered Spider attaque : tactiques, techniques et procédures
La méthodologie de Scattered Spider repose sur une idée simple et efficace : il est plus facile de se connecter que de pirater. Le point d'entrée n'est presque jamais une vulnérabilité technique. C'est une personne. Une intrusion type se déroule en plusieurs étapes.
Reconnaissance
Les opérateurs cartographient la cible à partir de LinkedIn, des sites web d'entreprise et de sources ouvertes (OSINT) pour identifier les agents du service d'assistance, les administrateurs informatiques et les cadres disposant d'accès élevés, ainsi que le jargon interne et les relations avec les fournisseurs. Cette phase se déroule entièrement en dehors du réseau et ne génère aucune alerte.
Accès initial par ingénierie sociale
Les techniques signatures du groupe ciblent toutes l'identité :
- Usurpation du service d'assistance : appel à l'assistance informatique en se faisant passer pour un employé, souvent en invoquant un déplacement ou un blocage de compte, et en fournissant des informations personnelles (PII) collectées en amont pour demander une réinitialisation de mot de passe ou de MFA.
- Vishing et smishing : hameçonnage vocal et par SMS imitant le personnel informatique pour dérober des identifiants et des codes à usage unique.
- Fatigue MFA (push bombing) : inondation de l'utilisateur de demandes d'authentification jusqu'à ce qu'il en approuve une.
- SIM swapping : détournement du numéro de téléphone de la cible auprès de l'opérateur pour intercepter les mots de passe à usage unique par SMS.
Persistance, évasion et escalade
Une fois à l'intérieur, le groupe installe des outils commerciaux de surveillance et de gestion à distance (RMM) tels qu'AnyDesk, Splashtop et TeamViewer, précisément parce qu'ils ressemblent à des logiciels métier légitimes, et utilise des VPN commerciaux pour masquer sa localisation. Il s'appuie largement sur des techniques de « living off the land » et des applications autorisées, et a même désactivé des produits EDR (endpoint detection and response) depuis la console d'administration du fournisseur, en utilisant les accès obtenus par ingénierie sociale. Le groupe démontre une grande maîtrise des plateformes cloud, exploitant les fonctionnalités natives et les erreurs de configuration d'Azure, AWS et Microsoft 365 pour escalader les privilèges ; dans Azure, il est parvenu à obtenir des permissions de gestion au niveau du Tenant Root Group.
Impact : extorsion et ransomware
Les opérations culminent en vol massif de données et, fréquemment, en déploiement de ransomware. Le groupe pratique la double extorsion, chiffrant les systèmes tout en menaçant de divulguer les données volées, et procède parfois à l'extorsion sur les seules données dérobées. Il a opéré comme courtier d'accès initial et comme affilié ransomware, déployant ALPHV/BlackCat depuis mi-2023 puis DragonForce, et a été associé à Qilin. Il a également été observé en train de faire pression directement sur des dirigeants via des fuites de données et des opérations de name and shame pour accélérer les paiements.
Attaques notables
Qui Scattered Spider cible-t-il ?
Le groupe est opportuniste mais affiche des tendances claires. Il se concentre sur des cibles de grande envergure, souvent des entreprises du Fortune 500, dans les secteurs de la technologie, des télécommunications, des services financiers, du commerce de détail, de l'hôtellerie et des jeux, de l'aérospatiale et de la santé. Il manifeste un intérêt particulier pour les prestataires d'externalisation des processus métier (BPO) et les services informatiques et d'assistance tiers, car la compromission d'un seul fournisseur peut ouvrir la voie à de nombreux clients en aval. Les organisations ciblées sont concentrées dans les pays occidentaux, principalement aux États-Unis et au Royaume-Uni, bien que le groupe ait atteint des cibles ailleurs. Les fournisseurs de stockage cloud et de SaaS sont devenus une priorité croissante, ce qui témoigne de la maîtrise du cloud par le groupe et de son objectif d'exfiltrer les données vers des espaces de stockage sous son contrôle.
Ce qui distingue Scattered Spider
La plupart des groupes hameçonnent. Beaucoup déploient des ransomware. Ce qui distingue Scattered Spider est plus précis. Son ingénierie sociale atteint un niveau de sophistication supérieur : maîtrise native de l'anglais, recherche approfondie sur les cibles et capacité à improviser lors d'un appel en direct rendent ses approches du service d'assistance bien plus convaincantes que les fraudes scriptées classiques. Sa logique « identity-first » vise à faire de l'intrus un utilisateur légitime dès le départ, neutralisant ainsi de nombreux contrôles traditionnels avant même qu'ils puissent se déclencher. Le groupe a également rompu avec un schéma établi en faisant collaborer des opérateurs anglophones directement avec des opérations ransomware d'Europe de l'Est, jouant le rôle de courtier d'accès, d'affilié, ou les deux à la fois, et il a montré qu'il n'hésitait pas à trahir ses partenaires en cas de besoin. Face à des défenses renforcées, il adapte ses tactiques, change de plateforme ransomware et fait évoluer ses outils. Cette adaptabilité explique pourquoi toute liste statique d'indicateurs devient rapidement obsolète. Pour les défenseurs, raisonner en termes de signatures et de périmètre est le mauvais modèle. La détection comportementale, centrée sur l'identité, est ce qui fonctionne.
Comment se défendre contre Scattered Spider
- Renforcer le service d'assistance. Exiger une vérification d'identité robuste et non devinable pour les réinitialisations de mot de passe et de MFA, par exemple via un rappel auprès d'un responsable ou une vérification en présentiel ou par vidéo. Le service d'assistance est le point d'entrée privilégié de ce groupe.
- Adopter un MFA résistant au hameçonnage. Passer des SMS et des notifications push simples aux clés FIDO2 ou aux clés matérielles, qui contrecarrent le SIM swapping, la fatigue MFA et les kits de hameçonnage en temps réel.
- Encadrer les outils d'accès à distance. Inventorier et restreindre les logiciels RMM (AnyDesk, TeamViewer, Splashtop), alerter sur les nouvelles installations et bloquer les outils non autorisés.
- Surveiller la télémétrie identité et cloud. Monitorer les déplacements impossibles, les réinitialisations inhabituelles du service d'assistance, les nouvelles inscriptions d'appareils MFA, et les changements suspects de privilèges dans Azure, AWS et Microsoft 365.
- Appliquer le principe de moindre privilège et la segmentation. Limiter ce qu'une identité compromise peut atteindre et soumettre les comptes privilégiés et de service à un contrôle renforcé.
- Exercer la réponse à incident. Maintenir des sauvegardes immuables et hors ligne, et disposer d'un plan testé. Ce groupe passe rapidement de l'accès initial au chiffrement.
Expertise : détecter un adversaire qui se connecte
Ce qui rend Scattered Spider véritablement dangereux, et que l'équipe Threat Detection & Research (TDR) de Sekoia a documenté en profondeur, c'est qu'au moment où l'activité de ce groupe atteint votre environnement, l'attaquant est généralement déjà authentifié. Les outils de détection endpoint sont conçus pour détecter des binaires malveillants et des signatures connues ; ils ne sont pas conçus pour distinguer un employé légitime utilisant AnyDesk d'un intrus à qui un agent du service d'assistance dupé a transmis ses identifiants. Un pare-feu périmétrique ne peut pas bloquer une session VPN établie avec des identifiants valides. L'identité est devenue le véritable périmètre, et la détection doit passer de « ce fichier est-il malveillant ? » à « ce comportement est-il normal pour cette identité ? »
C'est précisément là qu'une plateforme SOC (Security Operations Center) pilotée par la CTI (Cyber Threat Intelligence) fait la différence. L'équipe TDR de Sekoia traque Scattered Spider comme un cluster couvrant ses nombreux alias et surveille en continu son infrastructure de hameçonnage, alimentant en renseignement actionnable Sekoia Intelligence. Sur la plateforme SOC Sekoia, les détections construites à partir de ces renseignements ciblent les comportements que ce groupe présente réellement : réinitialisations anormales du service d'assistance, inscriptions MFA suspectes, déplacements impossibles, activité RMM inhabituelle et escalade de privilèges cloud dans Azure, AWS et Microsoft 365. Sekoia Defend inclut environ 1 000 règles mappées au framework MITRE ATT&CK, et Sekoia a publié des travaux de détection concrets sur des attaques émulées de type Scattered Spider dans AWS, identifiant des actions telles que l'accès à la console série et la création d'utilisateurs IAM en backdoor. Parce que Scattered Spider cible massivement les fournisseurs de services managés et les services d'assistance externalisés, la solution Sekoia dédiée aux MSSP et sa posture de souveraineté des données en Europe correspondent précisément aux organisations les plus exposées. Couplée à la réponse à incident automatisée, une session suspecte peut être contenue et le compte désactivé en quelques minutes. Face à un adversaire qui se connecte plutôt qu'il ne s'infiltre, la détection corrélée identité-cloud adossée à une CTI fraîche est la défense qui fonctionne.
FAQs sur Scattered Spider
Qui est Scattered Spider ?
Scattered Spider est un groupe cybercriminel motivé par l'appât du gain, actif depuis au moins 2022 et connu pour ses campagnes d'ingénierie sociale ciblant les entreprises occidentales. Ses opérateurs se font passer pour des employés afin de tromper les services d'assistance informatique et d'obtenir la réinitialisation des identifiants et de l'authentification multifacteur (MFA), avant de dérober des données et de déployer des rançongiciels. Le groupe est suivi sous plusieurs alias, notamment UNC3944, Muddled Libra et Octo Tempest.
Quels sont les autres noms de Scattered Spider ?
Parmi les alias courants, on trouve UNC3944 (Mandiant), Muddled Libra (Unit 42), Octo Tempest (Microsoft, anciennement Storm-0875), 0ktapus et Roasted 0ktapus (Group-IB), Scatter Swine (Okta), Star Fraud et LUCR-3. Les fournisseurs utilisent ces étiquettes pour désigner des activités qui se chevauchent, bien que certains chercheurs soutiennent qu'il s'agit d'acteurs apparentés mais distincts.
Quelles techniques Scattered Spider utilise-t-il ?
Sa marque de fabrique est l'ingénierie sociale : usurpation d'identité auprès du support technique, vishing, smishing, fatigue MFA (bombardement de notifications push) et SIM swapping pour obtenir un accès. Ensuite, le groupe détourne des outils RMM et des VPN légitimes, utilise des techniques de « living-off-the-land », élève ses privilèges dans les environnements cloud et déploie des ransomwares tels qu'ALPHV/BlackCat et DragonForce, généralement accompagnés d'extorsion par vol de données.
Pour quelles attaques Scattered Spider est-il connu ?
Le groupe est principalement connu pour les cyberattaques de septembre 2023 contre MGM Resorts et Caesars Entertainment, les campagnes de phishing visant Twilio et Cloudflare en 2022, ainsi que les attaques par ransomware de 2025 contre des détaillants britanniques, dont Marks & Spencer, via DragonForce. Il a également été lié aux attaques contre Transport for London et aux violations de données des clients de Snowflake.
Scattered Spider est-il un groupe de rançongiciels ?
Il s'agit plus précisément d'un groupe d'intrusion axé sur l'ingénierie sociale qui déploie également des rançongiciels. Initialement courtier en accès initial spécialisé dans le hameçonnage, il a évolué pour devenir un affilié de rançongiciels, utilisant ALPHV/BlackCat puis DragonForce. Il extorque souvent les organisations ciblées en se basant uniquement sur les données volées, sans nécessairement déployer de rançongiciel.