Scattered Spider

modifier - modifier le code - modifier Wikidata

Scattered Spider
Scattered Spider
Histoire
Fondation
Cadre
Type
Groupe de hackersVoir et modifier les données sur Wikidata

Scattered Spider, aussi connu sous le nom de UNC3944[1] et plus récemment identifié sous le nom de ShinyHunters, est un groupe de hackers composé principalement d'adolescents et de jeunes adultes vivant aux États-Unis et au Royaume-Uni[2],[3]. Le nom le plus couramment utilisé par le groupe dans les communiqués de presse et par les journalistes est « Scattered Spider », bien que de nombreux autres noms lui aient été attribués, c'est nottament le cas de Star Fraud, Octo Tempest, Scatter Swine et Muddled Libra[1],[4].

Scattered Spider fait partie d'une communauté de hackers mondiale plus vaste, connue sous le nom de « The Community » ou « The Com », ou plus précisément à Hacker Com, un sous-ensemble de The Com, qui compte elle-même des membres ayant piraté de grandes entreprises technologiques américaines[4],[5],[6].

Le groupe acquiert sa notoriété pour son implication dans le piratage et l'extorsion de Caesars Entertainment et MGM Resorts International, deux des plus grandes sociétés de Casino et jeux de hasard aux États-Unis. Scattered Spider aurait également ciblé Visa, Marks & Spencer, PNC Financial Services, Transamerica, New York Life Insurance, Synchrony Financial, Truist Bank, Twilio[7] et JLR[8].

Des membres du groupe Scattered Spider ont été impliqués dans des attaques informatiques contre des clients du service de stockage cloud Snowflake aux États-Unis[9],[10],[11]. Plus récemment, des membres de Scattered Spider ont été liés aux piratages informatiques visant Qantas, la compagnie aérienne nationale australienne[12],[13],[14].

Un collectif de groupes de cybercriminalité, comprenant Scattered Spider, Lapsus$ et ShinyHunters, est créé en 2025[14],[15].

Histoire

Le collectif Scattered Spider aurait été fondé en mai 2022, lorsque le groupe se concentrait sur des attaques contre des entreprises de télécommunications. Le groupe utilisait principalement les arnaques par échange de carte SIM, des attaques par fatigue d'authentification multifactorielle et le phishing par SMS et Telegram[1]. Le groupe exploitait aussi la faille de sécurité CVE-2015-2291, un problème de cybersécurité dans le logiciel anti- DoS de Windows[16], pour éteindre le logiciel de sécurité et échapper à la détection. Le groupe est réputé posséder une connaissance approfondie de Microsoft Azure, la capacité de mener des reconnaissances sur des plateformes de cloud computing alimentées par Google Workspace et AWS, et utiliser des outils d'accès à distance légitimes[1].

Le groupe s'est ensuite fait connaître pour avoir ciblé des infrastructures critiques avant de passer aux piratages de casinos de 2023[17]. En 2025, DataBreaches.net rapporte que Scattered Spider avait fusionné avec ShinyHunters ou vice versa[18],[19].

Attaque des Casinos (2023)

Scattered Spider s'introduit sur les systèmes de Caesars et de MGM grâce à l'ingénierie sociale. Le groupe parvint à contourner les technologies d'authentification multifactorielle en obtenant les identifiants de connexion et les mots de passe à usage unique[20],[21]. Le groupe affirme avoir ciblé MGM parce que cette dernière l'avait surpris en train de tenter de truquer des machines à sous[22].

Caesars

En 2023, Caesars Entertainment paye une rançon de 15 millions de dollars à Scattered Spider, la moitié de leur demande initiale de 30 millions de dollars. Scattered Spider a pu accéder aux numéros de permis de conduire et peut-être aux numéros de sécurité sociale d'un « nombre important » de clients de Caesars. Dans un communiqué, Caesars a indiqué que, même si la société ne pouvait garantir la suppression des informations obtenues par Scattered Spider, l'exploitant du casino prendrait toutes les mesures nécessaires pour y parvenir[2].

Les sources divergent quant à savoir si Scattered Spider était le groupe qui a ciblé le Caesars ; certains pensent qu’il s’agissait du groupe anglo-américain, tandis que d’autres affirment que les auteurs n’appartenaient pas à ce groupe ou qu’ils sont inconnus[23],[24],[22].

MGM Resorts

Scattered Spider a collaboré avec ALPHV, une équipe de développement logiciel qui fournit des rançongiciels. Scattered Spider a contacté le service d'assistance de MGM en se faisant passer pour un employé (trouvé sur LinkedIn) afin d'obtenir un accès interne. Le groupe obtient l'accès le 11 septembre 2023[20].

MGM Resorts dévoile pour la première fois la cyberattaque le 12 septembre 2023 dans un rapport Form 8-K déposé auprès de la SEC le lendemain[25],[26]. La société a déclaré que, bien qu'elle ait « géré » la cyberattaque, de nombreux systèmes informatiques de ses complexes hôteliers restaient hors service. L'attaque a également mis hors service les distributeurs automatiques de billets sur place ainsi que les clés de chambre à distance et a empêché MGM de facturer le stationnement aux clients[21].

En juillet 2024, un pirate informatique de 17 ans originaire du Royaume-Uni est arrêté en lien avec le piratage et la tentative de rançon. Il es libéré sous caution en attendant son procès[27]. L'arrestation est coordonnée par les forces de l'ordre locales et internationales.

Conséquences

Suite à l'attaque, l'opérateur de MGM met temporairement son site web hors service[3]. L'agence Moody's Corporation déclare qu'en raison de la forte dépendance de MGM à l'égard des ordinateurs pour une grande partie de ses opérations, sa cote de crédit pourrait baisser à la suite de la cyberattaque[17]. Suite à l'annonce des attaques contre les deux sociétés, les cours des actions de Caesars et de MGM chutent[4].

En septembre 2023, MGM et Caesars ont tous deux fait l'objet de recours collectifs intentés par des clients suite aux piratages informatiques, tous affirmant que le manquement des deux opérateurs de casinos à sécuriser adéquatement leurs données constituait une rupture de contrat. Les clients des cabinets d'avocats ont également tous exigé un procès devant jury[28],[29]. En janvier 2025, MGM a accepté de verser 45 millions de dollars d'indemnités aux victimes de la violation de données[30],[31].

Attaque de Snowflake

Deux membres du groupe sont impliqués dans des piratages informatiques visant des clients du service de cloud computing Snowflake. Les cybercriminels accèdent aux données des clients et les volent, exigeant des millions de dollars. Près d'une centaine de victimes sont ciblées, dont AT&T, Ticketmaster, Advance Auto Parts, LendingTree et Neiman Marcus[9],[32].

Arrestations

En janvier 2024, Noah Michael Urban, membre du groupe[33] et nottament connu sous les pseudonymes de « Sosa », « King Bob », « Elijah » est arrêté en Floride pour le vol cumulatif d'environ 800 000 $ en cryptomonnaie[34]. Sosa utilise des techniques d'échange de carte SIM pour compromettre les adresses électroniques et les comptes financiers de ses victimes.

En juin 2024, le chef présumé du groupe, Tyler Buchanan (alias TylerB), est arrêté en Espagne alors qu'il tentait d'embarquer sur un vol à destination de l'Italie[35],[36]. Au moment de son arrestation, la police espagnole affirme qu'il possédait 27 millions de dollars en Bitcoin.

En juillet 2024, la police des West Midlands, avec l'aide du FBI, arrête un mineur de 17 ans en lien avec les cyberattaques contre MGM. Le suspect, résidant à Walsall et dont le nom n'a pas été publié, est libéré sous caution pendant que les forces de l'ordre examinaient son materiel informatique[37].

En novembre 2024, Remington Ogletree, âgé de 19 ans, est arrêté pour son implication présumée dans le groupe[38].

Le 17 septembre 2025, un suspect mineur impliqué dans l'affaire du piratage des casino s'est rendu au centre de détention pour mineurs du comté de Clark[39].

Le 10 avril 2026, Peter Stokes, un Estonien-Américain de 19 ans possédant la double nationalité et connu sous le pseudonyme en ligne de « Bouquet », est appréhendé à l'aéroport d'Helsinki en Finlande alors qu'il tentait d'embarquer sur un vol à destination du Japon. Les procureurs fédéraux américains ont demandé son extradition vers Chicago, l'accusant de fraude électronique, de complot et d'intrusion informatique dans au moins quatre opérations de Scattered Spider[40],[41].

Voir aussi

Références

(en) Cet article est partiellement ou en totalité issu de l’article de Wikipédia en anglais intitulé « Scattered Spider » (voir la liste des auteurs).
  1. a b c et d (en) « Scattered Spider: The Modus Operandi », www.trellix.com (consulté le )
  2. a et b (en) Kevin Collier, « Caesars Entertainment says it was also a victim of a cyberattack », NBC News, (consulté le )
  3. a et b (en) Becky Bracken, « 'Scattered Spider' Behind MGM Cyberattack, Targets Casinos », Dark Reading, (consulté le )
  4. a b et c (en-US) Bill Whitaker, Aliza Chasan, Graham Messick et Jack Weingart, « Criminal exploits of Scattered Spider earn respect of Russian ransomware hackers - CBS News », www.cbsnews.com, (consulté le )
  5. (en) « Internet Crime Complaint Center (IC3) | Hacker Com: Cyber Criminal Subset of The Community (Com) is a Rising Threat to Youth Online », www.ic3.gov (consulté le )
  6. (en-US) David Jones, « What we know about the cybercrime group Scattered Spider », Cybersecurity Dive,
  7. (en-US) « ShinyHunters Leak What They Claim Are 33M Twilio Authy Phone Numbers, Neiman Marcus and Truist Bank Data », DataBreaches.Net, (consulté le )
  8. (en-GB) Lauren Almeida, « Jaguar Land Rover extends production shutdown after cyber-attack », The Guardian,‎ (lire en ligne, consulté le )
  9. a et b (en) « Snowflake Hacker Still Active, Finding New Victims, Expert Says », sur Bloomberg.com, (consulté le )
  10. (en) Karis Mapp, « Kitchener, Ont., man arrested in massive Snowflake hacking scheme faces possible extradition to U.S. », sur CBC News, CBC, (consulté le )
  11. (en) Joe Tidy, « Retail hackers believed to be young and from US and UK, detectives say », sur BBC News, (consulté le )
  12. (en) « What we know about Scattered Spider, the hacker group targeting airlines », sur ABC News, (consulté le )
  13. (en-US) Lawrence Abrams, « Qantas discloses cyberattack amid Scattered Spider aviation breaches », BleepingComputer (consulté le )
  14. a et b (en-US) Lawrence Abrams, « ShinyHunters behind Salesforce data theft attacks at Qantas, Allianz Life, and LVMH », BleepingComputer (consulté le )
  15. (en) Ravie Lakshmanan, « A Cybercrime Merger Like No Other — Scattered Spider, LAPSUS$, and ShinyHunters Join Forces », The Hacker News, (consulté le )
  16. (en) « CVE-2015-2291 : (1) IQVW32.sys before 1.3.1.0 and (2) IQVW64.sys before 1.3.1.0 in the Intel Ethernet diagnostics driver for Windows all », www.cvedetails.com (consulté le )
  17. a et b (en) Zeba Siddiqui et Christopher Bing, « MGM Resorts breached by 'Scattered Spider' hackers: sources », reuters.com, (consulté le )
  18. (en-US) Eduard Kovacs, « Google Discloses Data Breach via Salesforce Hack », SecurityWeek, (consulté le )
  19. (en-US) « Are Scattered Spider and ShinyHunters one group or two? And who did France arrest? (1) », DataBreaches.Net, (consulté le )
  20. a et b (en) Zeba Siddiqui, « MGM Resorts breached by 'Scattered Spider' hackers: sources », sur Reuters, (consulté le )
  21. a et b (en) Ananya Bhattacharya, « Young hackers are sticking up Las Vegas casinos for hefty ransoms », Quartz, (consulté le )
  22. a et b (en) Mehul Srivastava, « MGM hack followed failed bid to rig slot machines, 'Scattered Spider' group claims », Financial Times,‎ (lire en ligne, consulté le )
  23. (en-US) Aislinn Murphy, « Caesars Entertainment reportedly paid ransomware demand », FOXBusiness, (consulté le )
  24. (en-US) Will Gendron, « MGM Resorts is still suffering from a massive outage after a notorious group of young hackers apparently tricked workers into handing over access to the company's network », Business Insider, (consulté le )
  25. (en) « Investors - Financial Info - SEC Filings - SEC Filings Details », investors.mgmresorts.com
  26. (en) « FORM 8-K - MGM Resorts International » [archive du ]
  27. (en-US) Amaris Encinas, « U.K. police arrest 17-year-old in connection with last year's MGM cyberattack », USA TODAY, (consulté le )
  28. (en) « Complaints filed say MGM Resorts, Caesars Entertainment failed to protect information from cyberattack », Channel 13 Las Vegas News KTNV, (consulté le )
  29. (en) Daniel Croft, « 5 class actions launched against MGM, Caesars », www.cybersecurityconnect.com.au, (consulté le )
  30. (en-US) Jess Weatherbed, « MGM will pay $45 million to settle data breach lawsuit », The Verge, (consulté le )
  31. (en) « Owens v. MGM Resorts International », CourtListener (consulté le )
  32. (en-US) Matt Burgess, « The Snowflake Attack May Be Turning Into One of the Largest Data Breaches Ever », Wired,‎ (ISSN 1059-1028, lire en ligne, consulté le )
  33. (en-US) « Fla. Man Charged in SIM-Swapping Spree is Key Suspect in Hacker Groups Oktapus, Scattered Spider », Krebs on Security, (consulté le )
  34. Modèle {{Lien web}} : paramètre « accès url » utilisé avec la valeur souscription inconnue. (en-US) Frank Fernandez, « Palm Coast teen accused in cryptocurrency scheme seeks jail release as he awaits trial », sur Daytona Beach News-Journal Online, (consulté le )
  35. (en-US) « Alleged Boss of 'Scattered Spider' Hacking Group Arrested – Krebs on Security », (consulté le )
  36. (en) Ravie Lakshmanan, « U.K. Hacker Linked to Notorious Scattered Spider Group Arrested in Spain », The Hacker News, (consulté le )
  37. (en) Emma Roth, « UK teen arrested in connection to MGM hack », The Verge, (consulté le )
  38. (en) Margi Murphy, « California Teen Suspected of Being a Member of Scattered Spider Hacking Gang », sur Bloomberg.com, (consulté le )
  39. (en-US) James Powel, Amaris Encinas et Jeffrey Meehan, « Teenage hacker arrested for cyberattacks against Las Vegas casinos », USA TODAY, (consulté le )
  40. (en) Meisner Jason, « Teen charged in Chicago was part of international hacker group », Chicago Tribune,‎ (lire en ligne, consulté le )
  41. (et) « Koolipingist suurfirmade süsteemidesse: USA süüdistab Eesti taustaga noormeest rahvusvahelises häkkerijõugus osalemises », Eesti Ekspress,‎ (lire en ligne, consulté le )

Liens externes

Content Disclaimer

Informasi ini disarikan dari Wikipedia dan disajikan kembali untuk tujuan edukasi. Konten tersedia di bawah lisensi CC BY-SA 3.0. Kami tidak bertanggung jawab atas ketidakakuratan data yang bersumber dari kontribusi publik tersebut.

  1. The information displayed on this website is sourced in part or in whole from Wikipedia and has been adapted for the purpose of restating it. We strive to provide accurate and relevant information, however:
  2. There is no guarantee of absolute accuracy. Wikipedia is an open, collaborative project that can be edited by anyone, so information is subject to change.
  3. It is not intended to constitute professional advice. The content displayed is for informational and educational purposes only. For important decisions (e.g., medical, legal, or financial), please consult a professional.
  4. Content copyright. Wikipedia is licensed under the Creative Commons Attribution-ShareAlike License (CC BY-SA). This means that content may be reused with appropriate attribution and shared under a similar license.
  5. Responsible use. Any risk arising from the use of information from this website is entirely the responsibility of the user.