Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Condividi la tua difesa. Incoraggia l'eccellenza.
La vera forza della cybersecurity risiede
nell'effetto moltiplicatore della conoscenza.
Banner Ransomfeed 970x120 1
Banner Ransomfeed 320x100 1
Criptovalute, ransomware e hamburger: la combo fatale per Scattered Spider

Criptovalute, ransomware e hamburger: la combo fatale per Scattered Spider

25 Settembre 2025 11:00

Il Dipartimento di Giustizia degli Stati Uniti e la polizia britannica hanno incriminato Talha Jubair, 19 anni, residente nell’East London, che gli investigatori ritengono essere un membro chiave di Scattered Spider, un gruppo responsabile di una serie di attacchi estorsivi ai danni di importanti aziende e agenzie governative.

Secondo il fascicolo, da maggio 2022 a settembre di quest’anno, gli aggressori hanno effettuato almeno 120 intrusioni, colpendo 47 organizzazioni negli Stati Uniti, e l’importo totale dei pagamenti ha superato i 115 milioni di dollari. Un caso parallelo a Londra riguarda un attacco a Transport for London nell’agosto 2024, in cui il diciottenne Owen Flowers era coinvolto insieme a Jubair.

La chiave per identificare il sospettato è stata una serie di coincidenze tecniche. Gli investigatori hanno tracciato i trasferimenti dagli indirizzi in cui venivano inviati i pagamenti del riscatto a un server che ritenevano fosse controllato da Jubair.


Christmas Sale

Christmas Sale -40%
𝗖𝗵𝗿𝗶𝘀𝘁𝗺𝗮𝘀 𝗦𝗮𝗹𝗲! Sconto del 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮 del Corso "Dark Web & Cyber Threat Intelligence" in modalità E-Learning sulla nostra Academy!🚀 Fino al 𝟯𝟭 𝗱𝗶 𝗗𝗶𝗰𝗲𝗺𝗯𝗿𝗲, prezzi pazzi alla Red Hot Cyber Academy. 𝗧𝘂𝘁𝘁𝗶 𝗶 𝗰𝗼𝗿𝘀𝗶 𝘀𝗰𝗼𝗻𝘁𝗮𝘁𝗶 𝗱𝗲𝗹 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮.
Per beneficiare della promo sconto Christmas Sale, scrivici ad [email protected] o contattaci su Whatsapp al numero di telefono: 379 163 8765.


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

Questo nodo ospitava portafogli di criptovalute utilizzati per acquistare buoni regalo per il gioco d’azzardo e carte per la consegna di cibo; gli ordini venivano consegnati al suo complesso residenziale e uno dei certificati era collegato a un profilo di gioco con informazioni sull’appartamento. Durante il raid, gli agenti hanno confiscato circa 36 milioni di dollari in criptovalute; somme ingenti erano state precedentemente prelevate da questi indirizzi.

A Jubair viene attribuita una lunga storia di attacchi informatici. Secondo l’indagine, nel 2021-2022 faceva parte di LAPSUS$, operando con i nomi utente Amtrak e Asyntax, e in precedenza come Everlynn, associato alla vendita di false richieste di dati di emergenza per conto delle forze dell’ordine. Conflitti interni a LAPSUS$ hanno portato alla fuga di dati reali nelle chat pubbliche di Telegram.

Dal 2022, una persona nota come EarthtoStar ha co-gestito il canale Star Chat, una piattaforma attiva per lo scambio di SIM. Il gruppo ha condotto sistematicamente attacchi di phishing contro i dipendenti degli operatori di telecomunicazioni, il più delle volte T-Mobile, ottenendo l’accesso a strumenti interni e vendendo servizi di inoltro di chiamata e reset degli account email.

Quell’estate, gli aggressori hanno utilizzato false pagine Okta e bot di Telegram per inviare istantaneamente codici di autenticazione a due fattori per compromettere i dipendenti di centinaia di aziende, con conseguenti incidenti presso LastPass, DoorDash, Mailchimp, Plex e Signal.

Tracce di attività portano anche al forum Exploit, dove gli account RocketAce e Lopiu pubblicizzavano l’accesso alle reti di telecomunicazioni statunitensi, kit di phishing, downloader dannosi e persino certificati Extended Validation. Tra la fine del 2022 e l’inizio del 2023, una serie di “servizi IRL” è emersa nella comunità “Com” di lingua inglese, includendo elementi di pressione fisica sugli obiettivi, tra cui offerte di rapina; questa attività è anche associata alla stessa EarthtoStar. Contemporaneamente, con il nome utente Brad o Brad_banned, ha promosso lo sviluppo di malware a livello kernel con persistenza, reverse shell e la presunta capacità di aggirare le misure di sicurezza aziendali .

Nel settembre 2023, in seguito agli attacchi a MGM Resorts e Caesars Entertainment, il gruppo ne rivendicò la responsabilità. L’accesso fu ottenuto tramite social engineering da appaltatori. Caesars, secondo quanto riportato dai media, pagò un riscatto di 15 milioni di dollari, mentre presso MGM l’interruzione provocò tempi di inattività prolungati. Nella primavera del 2025, un rapporto anonimo di “Com Cast” collegò Jubair a nuovi alias: Clark, Miku e Operator. A quest’ultimo fu attribuito il dirottamento della risorsa Doxbin e il lancio di un servizio di doxxing automatizzato.

I documenti del Dipartimento di Giustizia degli Stati Uniti descrivono specificamente un attacco informatico ai danni dell’infrastruttura di un tribunale federale nel gennaio 2025: tramite il supporto tecnico, gli aggressori hanno forzato la reimpostazione delle password, ottenuto l’accesso ad altri due account e sottratto i dati personali dei dipendenti. Uno degli account di posta elettronica compromessi ha quindi richiesto all’istituto finanziario di rilasciare urgentemente i dati dei clienti.

In altri incidenti, che spaziavano da aziende manifatturiere e di intrattenimento a società di vendita al dettaglio, finanziarie e infrastrutture critiche, lo scenario si è ripetuto: inganno del personale di supporto, modifiche delle password, esfiltrazione, talvolta crittografia, e poi contrattazione per la decrittazione o la promessa di non pubblicare i dati rubati. In cinque casi, le vittime hanno inviato almeno 89,5 milioni di dollari in BTC, con i pagamenti più consistenti destinati alle banche.

Telegram bloccò Star Chat nel marzo 2025, ma secondo gli inquirenti, le operazioni continuarono fino a settembre. Alcuni episodi richiamano il caso Flowers, così come l’indagine contro Noah Urban, che ha già ricevuto una condanna a 10 anni di carcere negli Stati Uniti. Gli analisti osservano che il coinvolgimento di minori in “Com” crea scappatoie legali e ritarda i procedimenti giudiziari, ma gli sforzi concertati di agenzie governative e aziende su entrambe le sponde dell’Atlantico stanno gradualmente privando Scattered Spider della sua base operativa.

Seguici su Google News, LinkedIn, Facebook e Instagram per ricevere aggiornamenti quotidiani sulla sicurezza informatica. Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

  • #cybercrime
  • #hacker
  • #hacking
  • #ransomware
  • #sicurezza informatica
  • attacchi estorsivi
  • cibersicurezza
  • gruppi di hacker
  • Scattered Spider
Immagine del sito
Redazione

La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Immagine del sitoCyber Italia
26 milioni di nomi e numeri telefonici di italiani messi all’asta nel Dark Web
Redazione RHC - 24/12/2025

Mentre la consapevolezza sulla cybersicurezza cresce, il mercato nero dei dati personali non accenna a fermarsi. Un recente post apparso su un noto forum frequentato da criminali informatici in lingua russa, scoperto dai ricercatori di…

Immagine del sitoInnovazione
Le botnet robot stanno arrivando! Gli umanoidi propagano malware autonomo
Redazione RHC - 24/12/2025

prima di leggere questo articolo, vogliamo dire una cosa fondamentale: la robotica sta avanzando più velocemente degli approcci per proteggerla. Le macchine stanno diventando più intelligenti e accessibili, ma la sicurezza delle interfacce, dei protocolli…

Immagine del sitoCybercrime
Webrat: quando la voglia di imparare sicurezza informatica diventa un vettore d’attacco
Redazione RHC - 24/12/2025

C’è un momento preciso, quasi sempre notturno, in cui la curiosità supera la prudenza. Un repository appena aperto, poche stelle ma un exploit dal punteggio altissimo, il file README scritto bene quanto basta da sembrare…

Immagine del sitoCybercrime
Cloud sotto tiro: la campagna PCPcat compromette 59.128 server in 48 ore
Redazione RHC - 24/12/2025

Una campagna di cyberspionaggio su larga scala, caratterizzata da un elevato livello di automazione, sta colpendo in modo sistematico l’infrastruttura cloud che supporta numerose applicazioni web moderne. In meno di 48 ore, decine di migliaia…

Immagine del sitoInnovazione
Piergiorgio Perotto, L’inventore del P101, Spiega il Perché l’Italia è Destinata ad Essere Un Perenne Follower
Massimiliano Brolli - 24/12/2025

Pier Giorgio Perotto (per chi non conosce questo nome), è stato un pioniere italiano dell’elettronica, che negli anni 60 quando lavorava presso la Olivetti, guidò il team di progettazione che costruì il Programma 101 (o…