스캐터드 스파이더
스캐터드 스파이더는 영어권 사회공학, 헬프데스크 사칭, SIM 스와핑, MFA 피로 공격과 클라우드 계정 장악으로 알려진 느슨한 범죄 집단군입니다.
스캐터드 스파이더
Scattered Spider는 0ktapus, Octo Tempest, UNC3944, Muddled Libra 등 이름과 일부 활동이 겹칩니다. 젊은 영어권 범죄자와 온라인 커뮤니티 기반 인력이 포함된 것으로 평가되며 고정된 계층 조직으로 설명하기 어렵습니다. 기업 직원과 헬프데스크를 설득해 인증 절차를 우회하는 능력이 핵심입니다.
데이터 절취, 협박, 랜섬웨어 제휴, 암호자산 탈취 등 수익 모델이 다양합니다.
식별 정보
알려진 활동 범위
대규모 기업의 아이덴티티 제공자, SaaS, 클라우드 관리 콘솔, 가상화 인프라와 고객지원 시스템이 표적이 되었습니다. 통신사 내부 도구와 직원 계정을 장악해 SIM 스와핑을 수행한 사례도 보고됩니다.
주로 관찰되는 접근 방식
직원 개인정보를 수집한 뒤 헬프데스크에 전화해 비밀번호와 MFA 수단을 재설정하도록 유도합니다. 다중 푸시 요청, 피싱 프록시, SIM 교체, 원격접속 도구, 합법적 클라우드 기능이 사용됩니다. 공격자가 자연스러운 영어와 내부 용어를 사용해 상담 절차를 통과할 수 있습니다.
대표적으로 연결된 사건과 캠페인
2022년 Okta 고객 대상 0ktapus 캠페인, 2023년 MGM Resorts와 Caesars Entertainment 관련 사건, 여러 암호자산·통신사 침해가 연결됩니다. 공식 기업 공시와 수사기관 발표에서 확인된 사실을 기준으로 사건별 책임 범위를 정리해야 합니다.
방어 관점의 핵심
헬프데스크의 계정복구에 관리자 승인, 영상·대면 확인, 등록된 기기 기반 검증, 고위험 변경 대기시간을 적용합니다. SMS 의존도를 낮추고 FIDO 기반 MFA를 사용합니다. IdP·SaaS·클라우드 관리자 활동, MFA 재등록, SIM 변경, 대량 데이터 다운로드를 실시간 경보로 연결합니다.
배후 판단을 읽는 방법
Scattered Spider 명칭은 여러 연계 범죄자의 활동을 넓게 포함할 수 있습니다. ALPHV 같은 랜섬웨어 제휴와 초기접근 주체의 책임을 구분해야 합니다. 사회공학 방식이 유사하다는 이유만으로 동일 집단을 확정하지 않습니다.