КИБЕРБЕЗОПАСНОСТЬ

США экстрадировали предполагаемого участника Scattered Spider

19-летнего Питера Стоукса экстрадировали в США по делу Scattered Spider: группе вменяют более 100 взломов и свыше $100 млн выкупа.

✍️ Редакция iTech News | 03.07.2026 | ⏱ 4 мин | Источник: BleepingComputer
🔒

В США доставили 19-летнего Питера Стоукса, которого следствие считает участником Scattered Spider, одной из самых шумных хакерских групп последних лет. История важна не только из-за громкого имени: в материалах дела фигурируют более 100 вторжений, свыше $100 млн выплаченных выкупов и очень знакомый для бизнеса сценарий, где путь в инфраструктуру начинается не с zero-day, а со звонка в IT-поддержку.

По данным BleepingComputer, Стоукс, гражданин США и Эстонии, был задержан 10 апреля в Финляндии, когда пытался вылететь из аэропорта Хельсинки в Японию, а теперь экстрадирован в Соединенные Штаты. Во вторник он предстал перед федеральным судом в Чикаго и остался под стражей. Ему вменяют мошенничество, сговор и несанкционированное проникновение в компьютерные системы. Следствие утверждает, что он использовал ники Bouquet, Spencer и Jordan и помогал вымогать миллионы долларов у крупных компаний по всему миру.

Судя по судебным документам, речь идет как минимум о четырех эпизодах, связанных со Scattered Spider. Один из них датирован мартом 2023 года, когда, по версии обвинения, Стоукс участвовал во взломе онлайн-платформы для коммуникаций. На тот момент ему было 16 лет. Сам по себе этот факт неприятно отрезвляет: уязвимостью для крупных компаний все чаще становится не техническая экзотика, а дешевая, массово масштабируемая социальная инженерия, с которой справляются даже очень молодые участники преступных групп.

Отдельно в материалах описан инцидент мая 2025 года с неназванным ритейлером люксовых товаров, которого следствие оценивает как компанию с многомиллиардной выручкой. Схема выглядела до боли знакомо: злоумышленники позвонили в IT helpdesk, выдали себя за сотрудников, добились сброса учетных данных и получили доступ к администраторским аккаунтам. После этого, как утверждается, они потребовали $8 млн, заявив, что похитили 100 ГБ данных. Компания платить отказалась, но отказ не сделал атаку дешевой: ущерб от простоя и восстановления превысил $2 млн.

Для ИТ-руководителей и команд эксплуатации тут нет никакой романтики про «гениальных хакеров». В истории Scattered Spider снова всплывает старый, но рабочий рецепт: атака на процессы идентификации, давление на сотрудников поддержки, кража учетных данных, затем движение к привилегированному доступу. Если у компании хорошо защищен периметр, но helpdesk может по телефону сбросить пароль или MFA без жесткой проверки личности, то часть инвестиций в безопасность превращается в дорогой декор. Для разработчиков и продуктовых команд вывод тоже неприятный: удобные пользовательские и внутренние recovery-потоки часто создают короткий путь в админку, а потом в инцидент-репорт.

Американские власти описывают масштаб группы без скидок. По словам помощника генпрокурора A. Tysen Duva, Scattered Spider связывают с более чем 100 сетевыми вторжениями, которые принесли свыше $100 млн в виде выкупов и еще миллионы долларов сопутствующего ущерба для жертв. Представитель киберподразделения ФБР Brett Leatherman добавил, что группа неоднократно атаковала американские компании, вымогала деньги, наносила многомиллионные убытки и срывала критичные бизнес-операции. Для отрасли это важный сигнал: речь идет не о паре удачных взломов, а о системной криминальной модели, которая годами бьет по вполне зрелым организациям.

Scattered Spider известна под несколькими именами, включая 0ktapus, Octo Tempest, UNC3944 и Muddled Libra. Группа появилась в 2022 году и, по оценке следствия, представляет собой довольно рыхлое объединение, в котором много подростков и молодых участников из США и Великобритании. Их фирменный стиль давно разобран по косточкам: таргетированная социальная инженерия, MFA bombing, SMS-фишинг для кражи логинов и документов, а затем шантаж после проникновения в сеть. Прокуроры также утверждают, что в атаках с MFA использовался Android-эмулятор Genymobile, а в кампаниях против британского ритейла применялся шифровальщик DragonForce.

Список известных жертв у Scattered Spider давно перестал помещаться в один абзац. Среди них фигурируют Caesars, MGM Resorts, Riot Games, DoorDash, Reddit, MailChimp, Twilio, Allianz Life, Transport for London, а также британские ритейлеры Co-op, Marks & Spencer и Harrods. В более свежих эпизодах упоминались WestJet и Jaguar Land Rover. Для бизнеса это плохая новость ровно в одном смысле: ни отрасль, ни размер компании, ни громкое имя бренда сами по себе не дают иммунитета. Если в цепочке есть уязвимый сервис-деск, слабая проверка личности и возможность быстро нарастить привилегии, то входной билет для злоумышленников оказывается дешевле, чем многим хотелось бы думать.

Практический вывод для русскоязычной ИТ-аудитории здесь вполне приземленный. Защищать нужно не только код, облако и конечные точки, но и человеческие процессы вокруг учетных записей: кто и как сбрасывает пароли, как подтверждается личность сотрудника, какие действия требуют второго канала проверки, кто может восстановить доступ к MFA и как быстро SOC видит признаки MFA fatigue или аномального захвата привилегий. История с экстрадицией предполагаемого участника Scattered Spider вряд ли станет финальной точкой для самой группы, но она хорошо показывает другое: самые дорогие инциденты 2020-х все чаще начинаются с дешевого разговора, в котором атакующий звучит достаточно убедительно.

Поделиться: Telegram X LinkedIn