Directoratul Național de Securitate Cibernetică (DNSC) trage un semnal de alarmă privind intensificarea activităților desfășurate de gruparea cibernetică Scattered Spider, cunoscută la nivel internațional pentru atacuri sofisticate care vizează infrastructuri critice și organizații din sectorul public și privat.

Potrivit DNSC, această grupare utilizează metode avansate pentru a pătrunde și a se infiltra în rețelele-țintă, apelând frecvent la tehnici de tip “living off the land” (LOTL) și la folosirea de aplicații permise (allowlisted), tocmai pentru a evita detecția de către sistemele de securitate. Mai exact, atacatorii exploatează instrumente deja existente în sistemele compromise pentru a se deplasa lateral și a obține acces extins, fără a genera alerte.
Amenințare adaptabilă și greu de detectat
Scattered Spider este cunoscută pentru capacitatea de a-și modifica rapid tacticile, tehnicile și procedurile (TTP), adaptându-se constant pentru a evita măsurile de apărare implementate de victime. Gruparea preferă adesea ingineria socială pentru obținerea accesului inițial, iar odată infiltrată în sistem, recurge la escaladarea privilegiilor, exfiltrarea de date și, în unele cazuri, atacuri ransomware.
DNSC avertizează că aceste atacuri reprezintă o amenințare majoră, în special pentru companiile mari, care lucrează cu furnizori IT externi, ale căror breșe pot fi exploatate ca puncte de intrare.
Exemple de malware utilizat de Scattered Spider
- AveMaria / WarZone – permite controlul de la distanță asupra dispozitivelor compromise;
- Raccoon Stealer – fură date de autentificare, cookie-uri, istoricul de navigare și alte informații sensibile;
- VIDAR Stealer – colectează parole, date personale și fișiere stocate în browser;
- RattyRAT – troian scris în Java, utilizat pentru acces persistent și recunoaștere internă;
- DragonForce Ransomware – criptează datele și solicită răscumpărare.
DNSC: Recomandări pentru protecție sporită
Pentru a reduce riscurile, DNSC recomandă următoarele măsuri:
- Realizarea de backup-uri offline, păstrate fizic separat de sistemele active și testate periodic pentru restaurare rapidă în caz de atac;
- Activarea autentificării multifactoriale (MFA) rezistente la phishing, folosind metode avansate precum cheile hardware sau certificate digitale, mai ales pentru conturile cu privilegii ridicate;
- Implementarea de politici stricte de control al aplicațiilor, astfel încât doar software-ul autorizat să poată fi rulat în rețea.



