Banco de Oklahoma
Telaraña azul contra un fondo negro.

Cuidado: La red de ciberdelincuencia Scattered Spider genera advertencias

Grupo de ciberdelincuentes conocido por moverse rápidamente para atacar negocios

5 min de lectura

PUNTOS CLAVE

  • Scattered Spider es un grupo de ciberdelincuencia descentralizado que apunta a más de 15 industrias con ingeniería social avanzada y ransomware.
  • El grupo imita estructuras corporativas, recluta hackers calificados y se asocia con otros actores de amenazas para escalar ataques.
  • Las empresas pueden defenderse contra amenazas con capacitación para empleados, actualizaciones de sistemas y planes sólidos de respuesta a incidentes.

Podría sonar como la base de un thriller cinematográfico: un grupo de ciberdelincuentes conocido por moverse rápidamente, eludir investigaciones descentralizando sus operaciones y pivotar no solo entre industrias sino también entre regiones objetivo. Sin embargo, esta organización, conocida como Scattered Spider, es una amenaza muy real que enfrentan las empresas.

Según Paul Tucker, director de seguridad de la información y privacidad en BOK Financial®, el grupo no es como una típica banda de ciberdelincuencia. “Scattered Spider opera más como una startup tecnológica, reclutando jóvenes talentos, asociándose con otros actores de amenazas y adaptando constantemente sus herramientas y estrategias para ser más efectivos,” dijo.

Scattered Spider a menudo enfoca sus esfuerzos en datos de alto valor y oportunidades de extorsión, y sus objetivos abarcan 15 industrias—incluyendo finanzas, salud, comercio minorista y aerolíneas. "Algunas de sus tácticas incluyen engañar a empleados, eludir sistemas de seguridad e incluso hacerse pasar por personal de TI para acceder a sistemas sensibles," explicó Tucker.

Algunos de los objetivos del grupo han incluido grandes nombres, como MGM Resorts & Caesars Entertainment en 2023, donde los delincuentes se hicieron pasar por personal de TI y engañaron a empleados del servicio de ayuda para restablecer credenciales de inicio de sesión. Luego, el grupo desplegó ransomware BlackCat/ALPHV, lo que causó interrupciones generalizadas y resultó en más de $100 millones en pérdidas.

De manera similar, en 2024, el grupo fue responsable de la brecha de datos en la nube de Snowflake, que comprometió credenciales de 165 clientes de Snowflake, incluyendo grandes empresas como AT&T, Ticketmaster y LendingTree. Esta brecha resultó en un robo masivo de datos y intentos de extorsión dirigidos a datos de clientes almacenados en la nube en múltiples industrias.

Una nueva generación de organización ciberdelincuente
Scattered Spider es uno de los grupos de ciberdelincuencia más notorios y en rápida evolución activos hoy en día. Emergente en 2022, este grupo ha ganado una reputación por sus audaces tácticas, ingeniería social sofisticada y operaciones estilo corporativo. A partir de 2025, Scattered Spider continúa evolucionando, absorbiendo otros grupos de ciberdelincuencia y expandiendo su alcance, convirtiéndose en una amenaza de primer nivel en el panorama global de ciberseguridad.

“Lo que distingue a Scattered Spider es cómo se comportan notablemente como un departamento de TI corporativo rebelde—y eso es parte de lo que los hace tan peligrosamente efectivos.”
- Paul Tucker, director de seguridad de la información y privacidad en BOK Financial

El grupo es conocido por reclutar o absorber otros actores de amenazas, especialmente aquellos con habilidades especializadas como el despliegue de ransomware, infraestructura de phishing o intercambio de SIM. “Esta estrategia les permite escalar operaciones rápidamente y diversificar sus métodos de ataque, convirtiéndolos en una fuerza formidable en el mundo de la ciberdelincuencia,” explicó Tucker.

Su proceso de reclutamiento refleja el de empresas legítimas, completo con calificaciones específicas para los puestos. Buscan hablantes nativos con acentos neutros para sus regiones objetivo, típicamente reclutando hablantes de inglés de EE.UU. y Reino Unido ya que esas son sus áreas objetivo principales. El grupo también forma alianzas estratégicas y colaboraciones con otras grandes organizaciones de ciberdelincuencia como AlphV/BlackCat y Qilin.

“Lo que los hace especialmente peligrosos es que en lugar de operar como un grupo único y estrictamente controlado, Scattered Spider funciona más como una red de afiliados—cada uno con su propia especialidad pero alineados bajo una marca o misión compartida,” explicó Tucker. “Piénselo como un modelo de franquicia en el mundo de la ciberdelincuencia, donde el grupo no se origina en un solo país sino que abarca muchas naciones.”

Sus tácticas explicadas
Scattered Spider utiliza técnicas sofisticadas de ingeniería social, manipulando a las personas para que revelen secretos a través de varios métodos:

  • Vishing (phishing por voz). Llaman haciéndose pasar por soporte de TI, bancos u otras entidades confiables. Hay evidencia emergente de que ahora están utilizando clonación de voz con IA en algunos casos para fortalecer estas tácticas, según Tucker.
  • Campañas de phishing. Envían correos electrónicos falsos pidiendo a los objetivos que “verifiquen” cuentas o hagan clic en enlaces maliciosos, utilizando rutinariamente dominios que se asemejan mucho a sitios web legítimos.
  • Intercambio de SIM. Engañan a las compañías telefónicas para que les den control de los números telefónicos de las víctimas, lo que les permite interceptar códigos de seguridad y eludir la autenticación multifactor (MFA).
  • Suplantación de TI. Convencen a empleados del servicio de ayuda para que restablezcan credenciales haciéndose pasar por personal legítimo de TI.

Una vez que los actores maliciosos obtienen acceso inicial, pueden robar información de inicio de sesión, eludir códigos de seguridad y acceder a datos sensibles incluyendo cuentas bancarias e información personal.

Estrategias de protección: Cómo mantener su negocio seguro
“La ciberseguridad hoy significa proteger lo que no podemos ver, en lugares que no podemos alcanzar,” dijo Tucker. “La mejor defensa contra los ataques es prevenirlos.”

Las organizaciones e individuos pueden tomar varias medidas para protegerse contra Scattered Spider y amenazas similares.

Para empresas:

  • Implementar autenticación multifactor (MFA) que no sea por SMS. Utilice autenticación multifactor basada en aplicaciones o tokens de hardware cuando esté disponible, ya que los SMS pueden ser comprometidos mediante intercambio de SIM.
  • Capacitación para empleados. Capacite regularmente a los empleados, incluyendo al personal del servicio de ayuda, para reconocer tácticas de ingeniería social. "En el panorama rápidamente cambiante de hoy, las empresas deben asegurarse de que sus empleados estén bien capacitados y atentos contra los ciberataques, especialmente los ataques de phishing,” dijo Tucker.
  • Actualizaciones de sistemas. Es fundamental mantener toda la infraestructura y los sistemas informáticos actualizados con parches de seguridad.
  • Métodos de verificación ampliados. Siempre verifique a través de canales de comunicación separados cuando se le solicite realizar grandes transacciones financieras u operaciones sensibles. “Es imperativo que los empleados se tomen un momento para verificar los correos electrónicos antes de interactuar con ellos y que informen sobre actividades sospechosas. Un solo clic puede tener consecuencias de gran alcance,” dijo Tucker.
  • Planificación de respuesta a incidentes. Asegúrese de tener planes probados de respuesta a incidentes y continuidad del negocio listos para ataques de ransomware.
  • Seguridad de la cadena de suministro. Evalúe y asegure su cadena de suministro, ya que los actores de amenazas a menudo obtienen acceso a través de software de terceros comprometido.

Para individuos:

  • Nunca comparta credenciales. No comparta contraseñas ni códigos de verificación, incluso si alguien suena oficial.
  • Use contraseñas fuertes y únicas. Implemente contraseñas diferentes y complejas para cuentas críticas como banca y correo electrónico.
  • Habilite MFA. Además, tenga cuidado con los mensajes falsos y utilice autenticación basada en aplicaciones cuando sea posible.
  • Verifique de manera independiente. Llame directamente a su banco o proveedor de servicios utilizando números oficiales si algo le parece sospechoso.
  • Administre la configuración de la cuenta. Establezca políticas de bloqueo de cuentas después de un número limitado de intentos fallidos de inicio de sesión.

“El crecimiento de este grupo–y otros–sirve como un recordatorio contundente de que el ciberdelito de hoy se ha convertido en una empresa profesional,” dijo Tucker. "Estar preparado, tener un manual de ciberseguridad y programas sólidos, e invertir en educar a los empleados sobre la importancia de la seguridad cibernética irá lejos en proteger su negocio y clientes.”


Related Content