« Todas las amenazas

Grupo APTMITRE G1015

Scattered Spider

También conocido como: 0ktapus, dev-0971, muddled libra, octo tempest, oktapus, roasted 0ktapus, scatter swine, scattered swine, starfraud, storm-0875, storm-0971, unc3944

Ficha

Scattered Spider es un grupo de ciberdelincuentes conocido por ataques dirigidos contra grandes organizaciones, entre ellos el incidente contra Transport for London (TfL), el operador de transporte público de la capital británica. Según la información disponible de julio de 2026, dos integrantes del grupo fueron condenados a penas de prisión por ese ataque, que se saldó con pérdidas estimadas en 29 millones de libras esterlinas. Los hechos documentados aquí apuntan a víctimas del sector del transporte y la logística en el Reino Unido. Las fuentes consultadas no detallan los vectores de acceso inicial ni las herramientas empleadas en este caso concreto, por lo que la caracterización técnica del grupo queda incompleta a partir de estos datos. La actuación judicial contra algunos de sus miembros no implica necesariamente el cese de la actividad del conjunto del grupo.

Qué vigilar

Víctimas en los últimos 90 días0

Países más afectados

Sin datos todavía.

Sectores más afectados

Sin datos todavía.

Mitigaciones prioritarias

Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.

  1. Gestión de cuentas de usuario (21 técnicas cubiertas)
  2. Formación de usuarios (15 técnicas cubiertas)
  3. Autenticación multifactor (15 técnicas cubiertas)
  4. Auditoría (14 técnicas cubiertas)
  5. Gestión de cuentas privilegiadas (11 técnicas cubiertas)
  6. Desactivar o eliminar funciones o programas (8 técnicas cubiertas)
  7. Restringir permisos de ficheros y carpetas (7 técnicas cubiertas)
  8. Prevención de ejecución (7 técnicas cubiertas)

Técnicas MITRE ATT&CK

T1598 · Phishing for InformationT1685 · Disable or Modify ToolsT1553.002 · Code SigningT1556.009 · Conditional Access PoliciesT1580 · Cloud Infrastructure DiscoveryT1105 · Ingress Tool TransferT1114.003 · Email Forwarding RuleT1598.003 · Spearphishing LinkT1078 · Valid AccountsT1003.003 · NTDST1041 · Exfiltration Over C2 ChannelT1087.002 · Domain AccountT1484.002 · Trust ModificationT1087 · Account DiscoveryT1585.001 · Social Media AccountsT1539 · Steal Web Session CookieT1588.002 · ToolT1552.004 · Private KeysT1589 · Gather Victim Identity InformationT1538 · Cloud Service DashboardT1486 · Data Encrypted for ImpactT1059.004 · Unix ShellT1133 · External Remote ServicesT1021.004 · SSHT1204 · User ExecutionT1556.006 · Multi-Factor AuthenticationT1684.001 · ImpersonationT1583.001 · DomainsT1016 · System Network Configuration DiscoveryT1083 · File and Directory DiscoveryT1543.002 · Systemd ServiceT1219.002 · Remote Desktop SoftwareT1657 · Financial TheftT1213.003 · Code RepositoriesT1098.003 · Additional Cloud RolesT1069 · Permission Groups DiscoveryT1621 · Multi-Factor Authentication Request GenerationT1082 · System Information DiscoveryT1021.001 · Remote Desktop ProtocolT1098 · Account ManipulationT1213.005 · Messaging ApplicationsT1068 · Exploitation for Privilege EscalationT1090 · ProxyT1530 · Data from Cloud StorageT1217 · Browser Information DiscoveryT1006 · Direct Volume AccessT1136 · Create AccountT1490 · Inhibit System RecoveryT1018 · Remote System DiscoveryT1069.002 · Domain GroupsT1059.001 · PowerShellT1555.005 · Password ManagersT1567.002 · Exfiltration to Cloud StorageT1598.004 · Spearphishing VoiceT1074 · Data StagedT1078.004 · Cloud AccountsT1070.008 · Clear Mailbox DataT1021.007 · Cloud ServicesT1572 · Protocol TunnelingT1578.002 · Create Cloud Instance

Víctimas recientes

Sin datos todavía.

Fuentes analizadas

Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.

Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.