Articulo de referencia

Araña dispersa

Scattered Spider , también conocido como UNC3944 [ 1 ] y más recientemente identificado como ShinyHunters , es un grupo de hackers compuesto principalmente por adolescentes y ad...

Scattered Spider , también conocido como UNC3944 [ 1 ] y más recientemente identificado como ShinyHunters , es un grupo de hackers compuesto principalmente por adolescentes y adultos jóvenes que se cree que viven en Estados Unidos y Reino Unido. [ 2 ] [ 3 ] Se cree que el grupo está afiliado a la red cibercriminal " The Com ", o más específicamente a Hacker Com, un subconjunto de The Com. [ 4 ] [ 5 ]

El grupo se hizo famoso por su participación en el hackeo y la extorsión de Caesars Entertainment y MGM Resorts International , dos de las mayores empresas de casinos y juegos de azar de Estados Unidos. Scattered Spider también ha atacado a Visa , Marks & Spencer , PNC Financial Services , Transamerica , New York Life Insurance , Synchrony Financial , Truist Bank , Twilio [ 6 ] y JLR [ 7 ] .

Miembros de Scattered Spider han sido vinculados con los ataques informáticos contra clientes de almacenamiento en la nube de Snowflake en EE. UU. [ 8 ] [ 9 ] [ 10 ] Más recientemente, miembros de Scattered Spider han sido vinculados con los ataques informáticos contra Qantas , la aerolínea nacional de Australia. [ 11 ] [ 12 ] [ 13 ]

Un colectivo de grupos de ciberdelincuentes, incluidos Scattered Spider, Lapsus$ y ShinyHunters, se formó en 2025, [ 14 ] [ 15 ] y ha creado al menos 16 canales de Telegram desde el 8 de agosto de 2025. [ 15 ]

Nombres

El nombre más común del grupo, tal como lo usan los periodistas y en los comunicados de prensa, es Araña Dispersa, aunque se le han atribuido muchos otros nombres. Fraude Estelar , Tempestad Octo , Cerdo Disperso y Libra Confusa son algunos de los nombres que se han usado para referirse al grupo anteriormente. [ 1 ] [ 16 ]

Scattered Spider es un componente de una comunidad de hackers global más grande, conocida como "The Community" o "The Com", cuyos miembros han hackeado a importantes empresas tecnológicas estadounidenses. [ 16 ]

Historia

Se cree que Scattered Spider se fundó en mayo de 2022, cuando el grupo se centraba en ataques a empresas de telecomunicaciones. El grupo utilizaba estafas de intercambio de SIM , ataques de fatiga de autenticación multifactor y phishing por SMS y Telegram . [ 1 ] El grupo solía explotar la vulnerabilidad de seguridad CVE-2015-2291 , un problema de ciberseguridad en el software anti- DoS de Windows , [ 17 ] para terminar el software de seguridad, lo que le permitía evadir la detección. Se cree que el grupo tiene un profundo conocimiento de Microsoft Azure , la capacidad de realizar reconocimiento en plataformas de computación en la nube impulsadas por Google Workspace y AWS , y utiliza herramientas de acceso remoto desarrolladas legítimamente. [ 1 ]

Posteriormente, el grupo se hizo conocido por atacar infraestructuras críticas antes de pasar a sus ataques a casinos en 2023. [ 18 ] En 2025, DataBreaches.net informó que Scattered Spider se había fusionado con ShinyHunters o viceversa. [ 19 ] [ 20 ]

Trucos para casinos (2023)

Scattered Spider obtuvo acceso a los sistemas internos de Caesars y MGM mediante ingeniería social . El grupo logró eludir las tecnologías de autenticación multifactor obteniendo credenciales de inicio de sesión y contraseñas de un solo uso. [ 21 ] [ 22 ] El grupo afirma que atacó a MGM porque los descubrieron intentando manipular las máquinas tragamonedas a su favor. [ 23 ]

Césares

En 2023, Caesars Entertainment pagó un rescate de 15  millones de dólares a Scattered Spider, la mitad de su demanda original de 30  millones de dólares. Scattered Spider, utilizando tácticas similares a las de su ataque a MGM, logró acceder a los números de licencia de conducir y posiblemente a los números de la Seguridad Social de un número significativo de clientes de Caesars. En declaraciones realizadas por Caesars, se indicó que, si bien la compañía no puede garantizar la eliminación de la información obtenida por Scattered Spider, el operador del casino tomará todas las medidas necesarias para lograr dicho resultado. [ 2 ]

Las fuentes discrepan sobre si Scattered Spider fue el grupo que atacó a Caesars; algunos creen que fue el grupo británico-estadounidense, mientras que otros afirman que los perpetradores no fueron ese grupo o son desconocidos. [ 24 ] [ 25 ] [ 23 ]

Resorts MGM

Scattered Spider colaboró ​​con ALPHV , un equipo de desarrollo de software que ofrece ransomware como servicio. Scattered Spider llamó al servicio de asistencia técnica de MGM haciéndose pasar por un empleado que encontró en LinkedIn para obtener acceso interno. El grupo obtuvo acceso el 11 de septiembre de 2023. [ 21 ]

MGM Resorts reveló por primera vez el ciberataque el 12 de septiembre de 2023, en un informe Formulario 8-K presentado ante la SEC al día siguiente. [ 26 ] [ 27 ] La compañía declaró que, si bien había "lidiado" con el ciberataque, muchos de los sistemas informáticos de sus resorts permanecían fuera de servicio, incluidos, entre otros, los créditos para alimentos, bebidas y créditos gratuitos. El ataque también inhabilitó los cajeros automáticos en las instalaciones, así como las llaves remotas de las habitaciones, e impidió que MGM cobrara a los clientes por el estacionamiento. [ 22 ]

En julio de 2024, un hacker de 17 años del Reino Unido fue arrestado en relación con el ataque informático y el intento de extorsión. Fue puesto en libertad bajo fianza a la espera del juicio. [ 28 ] El arresto fue coordinado por las fuerzas del orden locales e internacionales.

Secuelas

MGM, la FTC y el FBI de EE. UU. están investigando el ciberataque, y el operador de casinos suspendió temporalmente su sitio web. [ 3 ] Moody's Corporation declaró que, debido a la gran dependencia de MGM de las computadoras para gran parte de sus operaciones, su calificación crediticia podría disminuir como resultado del ciberataque. [ 18 ] Tras el anuncio de los ataques a ambas compañías, los precios de las acciones de Caesars y MGM cayeron. El director ejecutivo de MGM, William Hornbuckle, señaló en una conferencia del sector que el ataque provocó que la compañía estuviera "completamente a oscuras" sobre sus propiedades. [ 16 ]

En septiembre de 2023, tanto MGM como Caesars fueron demandados en demandas colectivas por clientes tras los ciberataques, alegando todos que la falta de protección adecuada de los datos por parte de ambos operadores de casinos constituía un incumplimiento de contrato. Los clientes de los bufetes de abogados también exigieron juicios con jurado. [ 29 ] [ 30 ] En enero de 2025, MGM acordó pagar una indemnización de 45 millones de dólares a las víctimas de la filtración. [ 31 ] [ 32 ]

Trucos de copo de nieve

Dos miembros del grupo han sido vinculados con ataques informáticos contra clientes del servicio de computación en la nube de Snowflake . Los piratas informáticos accedieron y robaron datos de clientes, exigiendo millones de dólares. Casi un centenar de víctimas fueron atacadas, entre ellas AT&T , Ticketmaster , Advance Auto Parts , LendingTree y Neiman Marcus . [ 8 ] [ 33 ]

Arrestos

En enero de 2024, Noah Michael Urban, miembro del grupo [ 34 ] y conocido como "Sosa", "King Bob", "Elijah" y otros alias, fue arrestado en Florida por el robo acumulado de aproximadamente 800 000 dólares en criptomonedas. [ 35 ] Sosa utilizó técnicas de intercambio de SIM para comprometer los datos de correo electrónico y cuentas financieras de las víctimas.

En junio de 2024, el presunto líder del grupo, Tyler Buchanan (alias TylerB), fue arrestado en España cuando intentaba abordar un vuelo a Italia. [ 36 ] [ 37 ] En el momento de su arresto, la policía española alega que Buchanan poseía Bitcoins por valor de 27 millones de dólares.

En julio de 2024, la policía de West Midlands, con la ayuda del FBI, arrestó a un menor de 17 años en relación con los ciberataques a MGM. El sospechoso, residente de Walsall y cuyo nombre no se publicó, fue puesto en libertad bajo fianza mientras las autoridades examinaban sus dispositivos. [ 38 ]

Remington Ogletree, de 19 años, fue arrestado en noviembre de 2024 por cargos relacionados con su presunta participación en el grupo. [ 39 ]

El 17 de septiembre de 2025, un sospechoso menor de edad de la zona, vinculado al caso de pirateo de casinos, se entregó al Centro de Detención Juvenil del Condado de Clark. [ 40 ]

El 10 de abril de 2026, Peter Stokes, un joven de 19 años con doble nacionalidad estonia y estadounidense, conocido con el alias en línea "Bouquet", fue detenido en el aeropuerto de Helsinki, Finlandia, cuando intentaba abordar un vuelo a Japón. Los fiscales federales estadounidenses solicitaron su extradición a Chicago, acusándolo de fraude electrónico, conspiración e intrusión informática en al menos cuatro operaciones de Scattered Spider. [ 41 ] [ 42 ]

Véase también

Referencias

  1. 1 2 3 4 "Araña dispersa: El modus operandi" . www.trellix.com . Consultado el 14 de septiembre de 2023 .
  2. 1 2 Collier, Kevin (14 de septiembre de 2023). "Caesars Entertainment dice que también fue víctima de un ciberataque" . NBC News . Recuperado el 14 de septiembre de 2023 .
  3. 1 2 Bracken, Becky (14 de septiembre de 2023) .«Araña dispersa» detrás del ciberataque a MGM, dirigido a casinos . Dark Reading . Consultado el 14 de septiembre de 2023 .
  4. "Centro de Denuncias de Delitos en Internet (IC3) | Hacker Com: El subconjunto de ciberdelincuentes de la comunidad (Com) representa una amenaza creciente para los jóvenes en línea" . www.ic3.gov . Consultado el 23 de septiembre de 2025 .
  5. Jones, David (30 de julio de 2025). "Lo que sabemos sobre el grupo de ciberdelincuentes Scattered Spider" . Cybersecurity Dive .
  6. "ShinyHunters filtran lo que afirman que son 33 millones de números de teléfono de Twilio Authy, datos de Neiman Marcus y Truist Bank" . DataBreaches.Net . 5 de julio de 2024. Consultado el 8 de septiembre de 2025 .
  7. Almeida, Lauren (16 de septiembre de 2025). «Jaguar Land Rover extiende la suspensión de producción tras un ciberataque» . The Guardian . ISSN 0261-3077 . Consultado el 19 de septiembre de 2025 . 
  8. 1 2 "El hacker de Snowflake sigue activo y encuentra nuevas víctimas, según un experto" . Bloomberg.com . 20 de septiembre de 2024. Consultado el 15 de enero de 2025 .
  9. Mapp, Karis (28 de noviembre de 2024). "Hombre de Kitchener, Ontario, arrestado por un plan masivo de pirateo de Snowflake enfrenta una posible extradición a EE. UU." CBC News . CBC . Consultado el 24 de mayo de 2025 .
  10. Tidy, Joe (21 de mayo de 2025). "Se cree que los ciberdelincuentes que atacan a minoristas son jóvenes y proceden de EE. UU. y el Reino Unido, según los detectives" . BBC News . BBC World Service . Consultado el 24 de mayo de 2025 .
  11. "Lo que sabemos sobre Scattered Spider, el grupo de hackers que ataca a las aerolíneas" . ABC News . 2 de julio de 2025. Consultado el 12 de julio de 2025 .
  12. Abrams, Lawrence. "Qantas revela ciberataque en medio de las brechas de seguridad aérea de Scattered Spider" . BleepingComputer . Consultado el 8 de septiembre de 2025 .
  13. Abrams, Lawrence. "ShinyHunters detrás de los ataques de robo de datos de Salesforce en Qantas, Allianz Life y LVMH" . BleepingComputer . Consultado el 8 de septiembre de 2025 .
  14. Abrams, Lawrence. "ShinyHunters detrás de los ataques de robo de datos de Salesforce en Qantas, Allianz Life y LVMH" . BleepingComputer . Consultado el 8 de septiembre de 2025 .
  15. 1 2 Lakshmanan, Ravie (4 de noviembre de 2025). "Una fusión de ciberdelincuencia como ninguna otra: Scattered Spider, LAPSUS$ y ShinyHunters unen fuerzas" . The Hacker News . Recuperado el 10 de marzo de 2026 .
  16. 1 2 3 Whitaker, Bill; Chasan, Aliza; Messick, Graham; Weingart, Jack (14 de abril de 2024). "Las hazañas criminales de Scattered Spider se ganan el respeto de los hackers rusos de ransomware - CBS News" . www.cbsnews.com . Consultado el 23 de abril de 2024 .
  17. "CVE-2015-2291 : (1) IQVW32.sys anterior a 1.3.1.0 y (2) IQVW64.sys anterior a 1.3.1.0 en el controlador de diagnóstico Ethernet de Intel para Windows (todas las versiones)" . www.cvedetails.com . Consultado el 14 de septiembre de 2023 . 
  18. 1 2 "MGM Resorts sufre una brecha de seguridad por parte de los hackers 'Scattered Spider': Fuentes" . Business Insurance . Consultado el 14 de septiembre de 2023 .
  19. Kovacs, Eduard (6 de agosto de 2025). "Google revela una filtración de datos mediante un ataque informático a Salesforce" . SecurityWeek . Consultado el 30 de agosto de 2025 .
  20. "¿Son Scattered Spider y ShinyHunters un solo grupo o dos? ¿Y a quién arrestó Francia? (1)" . DataBreaches.Net . 3 de agosto de 2025. Consultado el 8 de septiembre de 2025 .
  21. 1 2 Siddiqui, Zeba; Bing, Christopher; Bing, Christopher (13 de septiembre de 2023). "MGM Resorts sufre una brecha de seguridad por parte de los hackers de 'Scattered Spider': fuentes" . Reuters . Consultado el 14 de septiembre de 2023 .
  22. 1 2 Bhattacharya, Ananya (14 de septiembre de 2023). "Jóvenes hackers están asaltando casinos de Las Vegas para obtener cuantiosos rescates" . Quartz . Consultado el 14 de septiembre de 2023 .
  23. 1 2 Srivastava, Mehul (14 de septiembre de 2023). "El hackeo a MGM siguió a un intento fallido de manipular las máquinas tragamonedas, afirma el grupo 'Scattered Spider'" . Financial Times . Recuperado el 15 de septiembre de 2023 .
  24. Murphy, Aislinn (13 de septiembre de 2023). "Según informes, Caesars Entertainment pagó el rescate exigido" . FOXBusiness . Consultado el 15 de septiembre de 2023 .
  25. Gendron, Will (14 de septiembre de 2023). "MGM Resorts sigue sufriendo una interrupción masiva del servicio después de que un grupo de jóvenes hackers, conocidos por sus prácticas poco éticas, aparentemente engañaran a los empleados para que les entregaran el acceso a la red de la empresa" . Business Insider . Consultado el 15 de septiembre de 2023 .
  26. "Inversores - Información financiera - Presentaciones ante la SEC - Detalles de las presentaciones ante la SEC" . investors.mgmresorts.com .
  27. "FORMULARIO 8-K - MGM Resorts International" (PDF) . Archivado del original (PDF) el 15 de septiembre de 2023.
  28. Encinas, Amaris (19 de julio de 2024). "La policía británica arresta a un joven de 17 años en relación con el ciberataque a MGM del año pasado" . USA TODAY . Consultado el 22 de julio de 2024 .
  29. "Denuncias presentadas afirman que MGM Resorts y Caesars Entertainment no protegieron la información contra el ciberataque" . Canal 13 Las Vegas News KTNV . 26 de septiembre de 2023. Consultado el 26 de septiembre de 2023 .
  30. Croft, Daniel (26 de septiembre de 2023). "5 demandas colectivas presentadas contra MGM y Caesars" . www.cybersecurityconnect.com.au . Consultado el 26 de septiembre de 2023 .
  31. Weatherbed, Jess (29 de enero de 2025). "MGM pagará 45 millones de dólares para resolver la demanda por filtración de datos" . The Verge . Consultado el 14 de marzo de 2025 .
  32. "Owens v. MGM Resorts International" (PDF) . CourtListener . Consultado el 14 de marzo de 2025 .
  33. Burgess, Matt. "El ataque Snowflake podría convertirse en una de las mayores filtraciones de datos de la historia" . Wired . ISSN 1059-1028 . Consultado el 15 de enero de 2025 . 
  34. "Hombre de Florida acusado de una serie de robos de tarjetas SIM es sospechoso clave en los grupos de hackers Oktapus y Scattered Spider" . Krebs on Security . 30 de enero de 2024. Consultado el 22 de julio de 2024 .
  35. Fernández, Frank (3 de abril de 2024). "Adolescente de Palm Coast acusado de estafa con criptomonedas solicita la libertad condicional mientras espera juicio" . Daytona Beach News-Journal Online . Consultado el 22 de julio de 2024 .
  36. "Presunto líder del grupo de hackers 'Scattered Spider' arrestado – Krebs on Security" . 16 de junio de 2024. Consultado el 22 de julio de 2024 .
  37. Lakshmanan, Ravie (16 de junio de 2024). "Hacker británico vinculado al notorio grupo Scattered Spider, arrestado en España" . The Hacker News . Consultado el 22 de julio de 2024 .
  38. Roth, Emma (19 de julio de 2024). "Adolescente británica arrestada en relación con el hackeo de MGM" . The Verge . Consultado el 22 de julio de 2024 .
  39. Murphy, Margi (3 de diciembre de 2024). "Adolescente californiano sospechoso de ser miembro de una banda dispersa de hackers de Spider" . Bloomberg.com . Consultado el 4 de diciembre de 2024 .
  40. Powel, James; Encinas, Amaris; Meehan, Jeffrey (22 de septiembre de 2025). "Arrestan a un hacker adolescente por ciberataques contra casinos de Las Vegas" . USA TODAY . Consultado el 24 de septiembre de 2025 .
  41. Jason, Meisner (27 de abril de 2026). "Adolescente acusado en Chicago formaba parte de un grupo internacional de hackers" . Chicago Tribune . Consultado el 28 de abril de 2026 .
  42. ^ "Koolipingist suurfirmade süsteemidesse: USA süüdistab Eesti taustaga noormeest rahvusvahelises häkkerijõugus osalemises" . Eesti Ekspress (en estonio). 28 de abril de 2026 . Consultado el 28 de abril de 2026 .