Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Cerca
UtiliaCS 970x120
Banner Ransomfeed 320x100 1
Criptovalute, ransomware e hamburger: la combo fatale per Scattered Spider

Criptovalute, ransomware e hamburger: la combo fatale per Scattered Spider

Redazione RHC : 25 Settembre 2025 11:00

Il Dipartimento di Giustizia degli Stati Uniti e la polizia britannica hanno incriminato Talha Jubair, 19 anni, residente nell’East London, che gli investigatori ritengono essere un membro chiave di Scattered Spider, un gruppo responsabile di una serie di attacchi estorsivi ai danni di importanti aziende e agenzie governative.

Secondo il fascicolo, da maggio 2022 a settembre di quest’anno, gli aggressori hanno effettuato almeno 120 intrusioni, colpendo 47 organizzazioni negli Stati Uniti, e l’importo totale dei pagamenti ha superato i 115 milioni di dollari. Un caso parallelo a Londra riguarda un attacco a Transport for London nell’agosto 2024, in cui il diciottenne Owen Flowers era coinvolto insieme a Jubair.

La chiave per identificare il sospettato è stata una serie di coincidenze tecniche. Gli investigatori hanno tracciato i trasferimenti dagli indirizzi in cui venivano inviati i pagamenti del riscatto a un server che ritenevano fosse controllato da Jubair.


Enterprise

Prova la Demo di Business Log! Adaptive SOC italiano
Log management non solo per la grande Azienda, ma una suite di Audit file, controllo USB, asset, sicurezza e un Security Operation Center PERSONALE, che ti riporta tutte le operazioni necessarie al tuo PC per tutelare i tuoi dati e informati in caso di problemi nel tuo ambiente privato o di lavoro. Scarica ora la Demo di Business Log per 30gg


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

Questo nodo ospitava portafogli di criptovalute utilizzati per acquistare buoni regalo per il gioco d’azzardo e carte per la consegna di cibo; gli ordini venivano consegnati al suo complesso residenziale e uno dei certificati era collegato a un profilo di gioco con informazioni sull’appartamento. Durante il raid, gli agenti hanno confiscato circa 36 milioni di dollari in criptovalute; somme ingenti erano state precedentemente prelevate da questi indirizzi.

A Jubair viene attribuita una lunga storia di attacchi informatici. Secondo l’indagine, nel 2021-2022 faceva parte di LAPSUS$, operando con i nomi utente Amtrak e Asyntax, e in precedenza come Everlynn, associato alla vendita di false richieste di dati di emergenza per conto delle forze dell’ordine. Conflitti interni a LAPSUS$ hanno portato alla fuga di dati reali nelle chat pubbliche di Telegram.

Dal 2022, una persona nota come EarthtoStar ha co-gestito il canale Star Chat, una piattaforma attiva per lo scambio di SIM. Il gruppo ha condotto sistematicamente attacchi di phishing contro i dipendenti degli operatori di telecomunicazioni, il più delle volte T-Mobile, ottenendo l’accesso a strumenti interni e vendendo servizi di inoltro di chiamata e reset degli account email.

Quell’estate, gli aggressori hanno utilizzato false pagine Okta e bot di Telegram per inviare istantaneamente codici di autenticazione a due fattori per compromettere i dipendenti di centinaia di aziende, con conseguenti incidenti presso LastPass, DoorDash, Mailchimp, Plex e Signal.

Tracce di attività portano anche al forum Exploit, dove gli account RocketAce e Lopiu pubblicizzavano l’accesso alle reti di telecomunicazioni statunitensi, kit di phishing, downloader dannosi e persino certificati Extended Validation. Tra la fine del 2022 e l’inizio del 2023, una serie di “servizi IRL” è emersa nella comunità “Com” di lingua inglese, includendo elementi di pressione fisica sugli obiettivi, tra cui offerte di rapina; questa attività è anche associata alla stessa EarthtoStar. Contemporaneamente, con il nome utente Brad o Brad_banned, ha promosso lo sviluppo di malware a livello kernel con persistenza, reverse shell e la presunta capacità di aggirare le misure di sicurezza aziendali .

Nel settembre 2023, in seguito agli attacchi a MGM Resorts e Caesars Entertainment, il gruppo ne rivendicò la responsabilità. L’accesso fu ottenuto tramite social engineering da appaltatori. Caesars, secondo quanto riportato dai media, pagò un riscatto di 15 milioni di dollari, mentre presso MGM l’interruzione provocò tempi di inattività prolungati. Nella primavera del 2025, un rapporto anonimo di “Com Cast” collegò Jubair a nuovi alias: Clark, Miku e Operator. A quest’ultimo fu attribuito il dirottamento della risorsa Doxbin e il lancio di un servizio di doxxing automatizzato.

I documenti del Dipartimento di Giustizia degli Stati Uniti descrivono specificamente un attacco informatico ai danni dell’infrastruttura di un tribunale federale nel gennaio 2025: tramite il supporto tecnico, gli aggressori hanno forzato la reimpostazione delle password, ottenuto l’accesso ad altri due account e sottratto i dati personali dei dipendenti. Uno degli account di posta elettronica compromessi ha quindi richiesto all’istituto finanziario di rilasciare urgentemente i dati dei clienti.

In altri incidenti, che spaziavano da aziende manifatturiere e di intrattenimento a società di vendita al dettaglio, finanziarie e infrastrutture critiche, lo scenario si è ripetuto: inganno del personale di supporto, modifiche delle password, esfiltrazione, talvolta crittografia, e poi contrattazione per la decrittazione o la promessa di non pubblicare i dati rubati. In cinque casi, le vittime hanno inviato almeno 89,5 milioni di dollari in BTC, con i pagamenti più consistenti destinati alle banche.

Telegram bloccò Star Chat nel marzo 2025, ma secondo gli inquirenti, le operazioni continuarono fino a settembre. Alcuni episodi richiamano il caso Flowers, così come l’indagine contro Noah Urban, che ha già ricevuto una condanna a 10 anni di carcere negli Stati Uniti. Gli analisti osservano che il coinvolgimento di minori in “Com” crea scappatoie legali e ritarda i procedimenti giudiziari, ma gli sforzi concertati di agenzie governative e aziende su entrambe le sponde dell’Atlantico stanno gradualmente privando Scattered Spider della sua base operativa.

Immagine del sitoRedazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Immagine del sito
Altro che Marketing! Le VPN si vendono da sole ogni volta che un governo blocca i siti per adulti
Di Redazione RHC - 11/11/2025

Centinaia di milioni di utenti di smartphone hanno dovuto affrontare il blocco dei siti web pornografici e l’obbligo di verifica dell’età. Nel Regno Unito è in vigore la verifica obbligatoria de...

Immagine del sito
Sicurezza Wi-Fi: Evoluzione da WEP a WPA3 e Reti Autodifensive
Di Francesco Demarcus - 11/11/2025

Dalle fragilità del WEP ai progressi del WPA3, la sicurezza delle reti Wi-Fi ha compiuto un lungo percorso. Oggi, le reti autodifensive rappresentano la nuova frontiera: sistemi intelligenti capaci d...

Immagine del sito
Inside Out: perché la Tristezza è il tuo miglior firewall
Di Daniela Farina - 11/11/2025

Siamo ossessionati da firewall e crittografia. Investiamo miliardi in fortezze digitali, ma le statistiche sono inesorabili: la maggior parte degli attacchi cyber non inizia con un difetto nel codice,...

Immagine del sito
Alle Origini di UNIX: il Nastro dei Bell Labs ritrovato in uno scantinato dell’Università dello Utah
Di Redazione RHC - 10/11/2025

Un raro ritrovamento risalente ai primi giorni di Unix potrebbe riportare i ricercatori alle origini stesse del sistema operativo. Un nastro magnetico etichettato “UNIX Original From Bell Labs V4 (V...

Immagine del sito
21 anni di Firefox: una storia di innovazione e indipendenza
Di Redazione RHC - 10/11/2025

Il 9 novembre ha segnato il 21° anniversario di Firefox 1.0. Nel 2004, è stata la prima versione stabile del nuovo browser di Mozilla, che si è subito posizionato come un’alternativa semplice e s...