
Un atac de tip phishing, bazat pe inginerie socială, a permis grupării Scattered Spider să obțină acces la conturi și să compromită sisteme, deși autentificarea în doi pași este în vigoare. Agențiile de securitate avertizează asupra riscului reprezentat de metodele de resetare a parolelor și a autentificării multifactor, exploatate pentru preluarea controlului asupra conturilor.
Vulnerabilități în procesul de resetare a autentificării
Gruparea Scattered Spider a folosit telefoane și apeluri către departamentele IT, pretinzând a fi angajați, pentru a convinge personalul să reseteze parole și să transfere metodele MFA pe dispozitive controlate de atacatori. Acest scenariu are loc în situații în care utilizatorii își pierd accesul la dispozitive sau schimbă numărul de telefon asociat.
Departamentele IT trebuie să aibă proceduri pentru restabilirea accesului, însă aceste mecanisme pot fi exploatate prin inginerie socială. Atacatorii investighează, pot efectua multiple apeluri și obține informații despre procesele de resetare, folosind date culese din rețele sociale sau baze de date compromise.
Implicarea personalului de suport tehnic reprezintă un punct vulnerabil în procesul de recuperare a accesului. Odată convincți, aceștia pot reseta parola sau înregistra noi metode MFA, cum ar fi dispozitive de autentificare frauduloase.
Impactul asupra securității și recomandările oficiale
Exploatarea proceselor de resetare a autentificării nu înseamnă că MFA trebuie abandonată. Masurile în mai mulți pași rămân o barieră împotriva atacurilor directe, iar metodele precum passkeys și cheile hardware FIDO2 sunt mai rezistente la phishing.
Microsoft recomandă utilizarea metodelor de autentificare care sunt rezistente la atacuri de phishing, precum passkeys, Windows Hello și cheile FIDO2. Acestea pun mai mare accent pe securitatea biometrică și hardware-ul dedicat, reducând riscul intervenției umane în procesul de resetare.
Exemplul Marks & Spencer arată costurile unui atac social
Un atac recent la Marks & Spencer a demonstrat impactul financiar semnificativ al unei asemenea abordări. În 2025, compania britanică a confirmat că accesul inițial a fost obținut printr-o impersonare sofisticată, atribuibilă unei tentativă de inginerie socială.
Atacatorii s-au dat drept o persoană asociată companiei și au convins un furnizor terț să reseteze o parolă, permițând ulterior preluarea controlului sistemelor. Acest lucru a dus la un atac ransomware, care a paralizat comenzile online și a perturbat activitatea fizică a magazinelor pentru săptămâni.
Efectele financiare ale incidentului sunt estimate la circa 300 de milioane de lire sterline, înainte de recuperări prin asigurări și alte măsuri. Articolul relevă astfel cât de dificil este să protejezi infrastructura digitală atunci când riscurile provin din manipularea umană.
Această situație subliniază importanța formării personalului în detectarea tentativelor de phishing și a verificării riguroase în procesul de resetare a accesului la conturi, mai ales în contexte comerciale.
