Relatórios de CrowdStrike, Mandiant e o DBIR 2024 da Verizon ligam o Scattered Spider, também conhecido como Octo Tempest e UNC3944, a extorsão, comprometimento de identidade e sequestro de ambientes
O Scattered Spider, também identificado como Octo Tempest e UNC3944, ganhou protagonismo entre 2023 e 2025 ao escalar ataques de engenharia social que exploram brechas de gestão de identidade em organizações de diferentes portes e setores. Relatórios internacionais de cibersegurança apontam o grupo como um dos mais agressivos do período, destacando a habilidade de violar ambientes sem o uso de malwares inéditos, mas sim de táticas humanas refinadas e falhas processuais.
Segundo especialistas, o Scattered Spider direciona esforços a empresas com forte dependência de SaaS, acesso remoto e terceirização de suporte, um perfil operacional presente em varejo, aviação, telecomunicações, saúde e serviços financeiros. O resultado são incidentes de extorsão, comprometimento de identidade e sequestro de ambientes, frequentemente com impacto operacional e pressão financeira por vazamento de dados.
Quem é o Scattered Spider e por que preocupa gestores de identidade
Empresas como CrowdStrike e Mandiant descrevem o coletivo como altamente sofisticado na interação com pessoas, abusando de processos de help desk e rotinas de recuperação de contas. Para Igor Moura, COO da Under Protection, o que diferencia o Scattered Spider é a exploração sistemática do fator humano. “Eles se especializaram em fazer alguém acreditar que a solicitação é legítima. O ataque não começa com um código, começa com uma conversa. Quando o processo de help desk é frágil, a organização perde o controle de sua própria identidade digital”, afirma.
O executivo explica que o grupo mira perfis internos com poder de acesso, além de colaboradores recém-contratados e equipes de TI e suporte. Nesse contexto, a combinação de engenharia social e falhas de gestão de identidade abre caminho para o avanço sobre VPNs, painéis administrativos, ambientes de cloud e plataformas críticas.
Casos recentes reforçam o padrão de engenharia social
Desde 2022, relatos de empresas de telecomunicações descrevem comprometimentos administrativos após operadores concederem acesso acreditando falar com gestores internos. Em 2024, companhias aéreas nos Estados Unidos registraram atrasos operacionais depois que criminosos obtiveram privilégios elevados em consoles de administração. Hospitais na Europa também confirmaram ataques seguidos de extorsão e ameaça de vazamento de dados sensíveis, alinhados ao modo de atuação atribuído ao Scattered Spider.
Uma peça-chave nesse padrão é o uso de ferramentas legítimas de acesso remoto, como AnyDesk, ScreenConnect, TeamViewer e Teleport, para manter persistência na rede sem disparar alertas imediatos. A permanência silenciosa facilita a exfiltração de documentos, e-mails e bases de clientes, seguida por pressão financeira.
Além dos relatos técnicos, o cenário estatístico reforça a gravidade do fenômeno. O relatório Data Breach Investigations Report 2024, da Verizon, indica que o ransomware esteve presente em 32% de todas as violações globais analisadas. O dado evidencia o peso de técnicas que combinam extorsão, comprometimento de identidade e acesso inicial por manipulação de usuários, núcleo do método do Scattered Spider.
Como operam e quais medidas imediatas reduzem o risco
De acordo com Igor Moura, os ataques começam com coleta detalhada de informações públicas, especialmente em redes como o LinkedIn, para mapear equipes de TI, suporte e novos contratados. A abordagem segue com ligações, e-mails e SMS que simulam protocolos reais, incluindo pedidos de reset de senha e troca de métodos de MFA. “Quando conseguem validar um reset de senha ou cadastrar um novo método de autenticador, o criminoso passa a ser, tecnicamente, um usuário legítimo. A partir daí, avança para VPN, sistemas de gestão, ambientes de cloud e plataformas críticas”, diz.
Uma vez dentro, o grupo instala ferramentas de acesso remoto, tenta elevar privilégios, alcança ambientes de virtualização e mira backups, etapa decisiva para maximizar o impacto. Em grande parte dos casos, a fase final envolve extorsão, com ameaça de divulgação de dados ou interrupção de operações, um ciclo que explora a dependência de identidade digital e os pontos cegos de processos internos.
Para reduzir o risco de forma imediata, Moura recomenda priorizar quatro frentes. 1. Reforço de identidade e autenticação, implementar MFA resistente a phishing, como FIDO2 e WebAuthn, em contas privilegiadas, revisar continuamente mudanças de MFA, novos dispositivos e criação de administradores, além de reduzir o uso de SMS e chamadas de voz em perfis críticos. 2. Controle estrito de ferramentas de acesso remoto, inventariar e permitir apenas RMMs autorizados, bloqueando a execução inesperada de AnyDesk e ScreenConnect em servidores e controladores de domínio. 3. Blindagem de ambientes críticos, segregar redes administrativas, exigir jump hosts com MFA forte, garantir backups imutáveis e auditoria completa de exclusões e restaurações. 4. Revisão profunda de processos de help desk, criar validação fora de banda para resets e alterações de MFA, exigir confirmação com gestores em solicitações sensíveis e eliminar aprovações baseadas em urgência ou pressão.
O alcance do Scattered Spider ultrapassa as fronteiras corporativas, afetando também indivíduos por meio de recuperação fraudulenta de contas e abuso de plataformas de trabalho remoto. “O vetor é humano, não técnico. Quando alguém confia na urgência ou na narrativa do atacante, a porta está aberta”, analisa Moura. A conclusão se impõe como alerta de governança e cultura organizacional: “As empresas investem milhões em tecnologia e perdem a guerra em uma ligação. Segurança não é apenas software é processo, identidade e comportamento. O Scattered Spider prova isso diariamente”.