LAZARUS// security
/ arsip 2023

MGM x Scattered Spider 2023: Anatomi Vishing 10 Menit yang Menyiksa $100M

MGM x Scattered Spider 2023: Anatomi Vishing 10 Menit yang Menyiksa $100M
// dramatisasi visual oleh AI — bukan dokumentasi forensik
MGM x Scattered Spider 2023: Anatomi Vishing 10 Menit yang Menyiksa $100M — varian pixel-art
// varian pixel-art 16-bit — alternative cover
SEV 10/10 Loss $100.0M 30.000.000 korban FORENSIC

PELAKU

Tidak diatribusikan

METODE

Memory Forensics

Analisis RAM dump untuk merekonstruksi malware in-memory, credential, dan injected code yang tidak meninggalkan jejak di disk.

Vishing call (rekaman bocor ke publik) cuma 10 menit. Penyerang pakai script LinkedIn intel + Okta admin URL: "Hi I am [real employee name], saya butuh reset MFA karena ganti phone". Helpdesk tidak ada call-back verification policy. Dari akun karyawan biasa → privilege escalation via Azure AD via Okta SAML federation → domain admin via Mimikatz → ransomware ALPHV deployment di 1000+ ESXi hypervisor. Operasional MGM down 10 hari. Caesars di-target paralel — bayar $15M ransom diam-diam. Forensik mengungkap helpdesk procedure adalah perimeter sebenarnya.

Konteks Operasional

Operasi ini mengeksploitasi human layer sebagai initial intrusion vector, dengan target utama helpdesk IT yang memiliki akses ke sistem autentikasi perusahaan. Threat actor memanfaatkan gap prosedural dalam verifikasi identitas, khususnya pada proses reset MFA. Konfigurasi federasi Okta-Azure AD menjadi choke point strategis untuk lateral movement.

Vektor Awal & Lateral Movement

Vishing call 10 menit menggunakan teknik:

Lateral movement dilakukan melalui:

Pivot Yang Sering Diabaikan Defender

Tim forensik menemukan tiga blind spot kritis:

Pelajaran untuk Tim Indonesia

Indikator Detection Yang Bisa Dipasang Besok

// Butuh respons insiden serupa?

Tim IR + forensik kami standby 24/7. Audit cepat 30 menit, gratis, NDA-ready.

TIMELINE

2022
Scattered Spider (UNC3944) mulai aktif, mostly young UK/US
2023-08
Targeting hospitality + financial vertical
2023-09-11
MGM helpdesk call → 10 menit kemudian compromise
2023-09-12
Caesars confirm pembayaran $15M (1 minggu sebelum MGM publish)
2023-09-14
MGM operations down — ATM casino tidak jalan, slot machine offline
2023-09-22
MGM declare insiden material 8-K SEC filing
2024-06
FBI tangkap 5 anggota Scattered Spider
2025
Helpdesk verification (call-back + photo ID) jadi compliance baseline

PELAJARAN UNTUK TIM ANDA

  • Helpdesk SOP wajib: call-back ke nomor terdaftar, video verification, manajer approval untuk reset MFA
  • Recording semua vishing call, train pakai recording asli (MGM call publik bisa dipakai)
  • Privileged Access Workstation untuk admin — physically isolated
  • ESXi hardening: SSH off, lockdown mode, vCenter MFA wajib
  • Tabletop dengan skenario social engineering 10-menit — bukan hanya phishing email

SUMBER

JANGAN JADI BARIS BERIKUTNYA DI ARSIP INI

Setiap heist di sini dimulai dengan kelemahan yang masih ada hari ini. Kami petakan kelemahan Anda sebelum yang tak diundang menemukannya duluan.

DISKUSI (0)

Tanpa login. Tanpa email. Berkomentarlah dengan integritas.

Belum ada komentar. Jadi yang pertama bagikan analisis Anda.

Konsultasi Gratis