
在针对Salesforce第三方集成(包括Gainsight和Salesloft)的高调供应链攻击沉寂一段时间后,臭名昭著的Scattered Lapsus$ Hunters威胁组织已重出江湖。地下Telegram频道和凭证交易论坛的最新活动显示,该组织已重建运营架构,并针对内部人员和初始访问经纪人发起大规模招募行动。
该组织目前正在推广名为ShinySp1d3r的新型勒索软件即服务(RaaS)平台,据称这是与ShinyHunters、Scattered Spider和Lapsus$有关联的黑客共同开发的成果。
运营策略重大转变
此次复出标志着该组织的运营策略发生重大转变。与以往主要依赖社会工程手段的攻击活动不同,该组织现在采取更结构化的方式,专注于通过内鬼合作和佣金交易获取特权访问权限。
其招募广告明确了目标标准:年收入超过5亿美元的企业,但排除俄罗斯、中国、朝鲜、白俄罗斯的实体以及医疗保健行业。该组织建立了分层佣金结构:对已加入Active Directory的系统提供25%的佣金,对Okta、Azure Portal和AWS IAM根访问等云身份平台则提供10%的佣金。
针对性招募与技术凭证
CYFIRMA分析师通过监控封闭的Telegram群组和访问经纪人生态系统发现,该组织正在积极发布招募信息并洽谈初始访问权限购买事宜。该组织特别寻求能够从电信供应商、软件和游戏公司以及呼叫中心环境提供VPN、VDI、Citrix或AnyDesk访问权限的内部人员。

聊天室讨论中频繁提及LizardSquad名称,但这些提及似乎只是声誉建设策略的一部分,而非真实合作关系的证据。该组织通过分享据称由内部人员提供的CrowdStrike内部仪表板和Okta单点登录页面的泄露截图来证明其可信度。
内鬼招募与反侦察话术
这些威胁行为者采取了复杂的话术来消除潜在内鬼对被发现的担忧。在最近CrowdStrike内鬼事件发生后,该组织公开向潜在合作者保证,其行动中的线人将不会被发现。

他们将CrowdStrike事件描述为一次失败的内鬼尝试导致的自我暴露,利用这种说辞在潜在招募对象中建立信心。这种话术策略表明,该组织理解阻止内部人员参与恶意活动的心理障碍,并正在积极解决这些担忧。
ShinySp1d3r的开发进一步表明,该组织正为持续运营至2026年做准备,并公开威胁要入侵目标组织并泄露更多客户数据。
参考来源:
本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf
客服小蜜蜂(微信:freebee1024)



