هاتف جديد، وهوية مستعارة
في تحقيق نشرته Mandiant في يونيو 2024، أمكن سماع بداية الطريق: مكالمات مسجلة إلى مكاتب الدعم، يتحدث فيها المنتحل بإنجليزية واضحة ويطلب المساعدة في استعادة الوصول. كان يعرف معلومات تسمح له بأداء دور موظف، وأحيانًا موظف ذي صلاحيات واسعة. من الذرائع المتكررة الحصول على هاتف جديد والحاجة إلى إعادة ضبط MFA، أي التحقق بعامل إضافي إلى كلمة المرور. إذا اقتنع موظف الدعم، أصبح إجراء صُمم لإنقاذ المستخدم من فقدان حسابه وسيلة تمنح شخصًا آخر سلطة استخدامه.
من رقم الهاتف إلى بيانات الشركات
تتداخل هذه الوقائع مع Scattered Spider، وتتابع Microsoft نشاطًا متصلًا به تحت اسم Octo Tempest. بدأ النشاط الذي وصفته الشركة في 2022 باستهداف شركات الاتصالات ومقدمي الخدمات المتعاقدين مع مؤسسات أخرى، واستغلال SIM Swapping، أي نقل رقم الضحية إلى شريحة أخرى، للوصول إلى حسابات أو بيع ذلك الوصول. ثم اتسعت العمليات نحو سرقة بيانات المؤسسات وابتزازها. وفي منتصف 2023 ظهر ارتباط ببرنامج ALPHV/BlackCat الإجرامي؛ وبحلول يونيو شملت العمليات نشر Ransomware، برمجيات تشفّر الأنظمة للمطالبة بفدية، على بيئات Windows و Linux.
جلسة واحدة تفتح تطبيقات كثيرة
بعد عبور مكتب الدعم، وجد محققو Mandiant أن المهاجم يبحث في مستندات SharePoint عن تعليمات العمل عن بُعد والوصول إلى الشبكة. وحين تسمح الصلاحيات، يعدّل عضوية الحساب في تطبيقات Okta. هنا تظهر قيمة SSO، أي تسجيل دخول واحد يفتح خدمات متعددة: جلسة ناجحة قد تقود إلى تطبيقات أخرى تحمل بيانات الشركة. واستُخدمت أدوات نقل سحابية مشروعة مثل Airbyte و Fivetran لسحب محتوى من خدمات الأعمال إلى مساحة يسيطر عليها المهاجم. صار مسار العمل اليومي نفسه جزءًا من عملية إخراج البيانات.
حين يصل المهاجم إلى أدوات الحماية
وصفت Microsoft أيضًا بحث المشغّلين عن أدلة التهيئة الداخلية، والنسخ الاحتياطية، والخوادم التي تدير الأنظمة الافتراضية. تجعل هذه المعرفة الطلب التالي أكثر إقناعًا، وتكشف أين توجد سلطة أوسع أو معلومات أنفع للابتزاز. وقد استهدفوا حسابات فرق الأمن لتعطيل وسائل حماية وحذف إشعارات الموردين. يغيّر وصول المهاجم إلى حساب إداري حجم الواقعة: يستطيع التدخل في الأدوات المفترض أن تكشفه، بينما يبحث المدافعون عن أثره في بيئة بدأت بعض مصادر التنبيه فيها تصمت.
المهاجم يسمع خطة إخراجه
وفي تحديث مشترك نشرته جهات حكومية في يوليو 2025، ظهرت خطوة أشد قربًا من فريق الاستجابة: يبحث Scattered Spider في محادثات Slack و Teams والبريد عن حديث يتعلق بالاختراق، وقد ينضم إلى مكالمات معالجة الحادثة. بهذه الرؤية يستطيع تعديل تحركاته قبل تنفيذ خطة المدافعين. تعود القصة عند نهايتها إلى مسألة الهوية التي بدأت بها؛ من يطلب إعادة الضبط، ومن يملك الجلسة، ومن يحضر مكالمة الطوارئ. ففي كل مرحلة يمكن لشخص يبدو من داخل المؤسسة أن يكون سبب استمرار الخطر.