Scattered Spider es un grupo de amenaza con motivación financiera que ha convertido el teléfono en su principal herramienta de intrusión. En lugar de explotar una vulnerabilidad técnica, llaman al help desk haciéndose pasar por empleados y consiguen que un agente resetee la contraseña o el MFA de la víctima. Ese acceso a la identidad les abre la puerta a la red corporativa, al robo de datos y, con frecuencia, al despliegue de ransomware. Entender cómo operan es el primer paso para blindar tu soporte de TI.
Este artículo explica quién es Scattered Spider (rastreado también como UNC3944), qué técnicas usa para engañar al soporte de TI y comprometer cuentas, por qué su enfoque resulta tan efectivo incluso en organizaciones con MFA, y qué defensas concretas puedes aplicar sobre el proceso de verificación de identidad, la autenticación resistente al phishing y la detección de amenazas de identidad.
Lo esencial sobre Scattered Spider
- Es un grupo con motivación financiera conocido por su ingeniería social agresiva y por incluir angloparlantes nativos que hablan con naturalidad con el soporte.
- Su técnica insignia es la ingeniería social al help desk: llaman haciéndose pasar por empleados para forzar el reseteo de contraseña o de MFA.
- Complementan ese vector con MFA fatigue (push bombing), SIM swapping y phishing, incluido AiTM.
- Tras el acceso inicial escalan privilegios con rapidez, roban datos y despliegan ransomware, colaborando con operaciones de Ransomware-as-a-Service.
- Se les vincula con brechas de alto perfil en casinos y hostelería, retail, aerolíneas y aseguradoras.
- La defensa pasa por endurecer la verificación de identidad, adoptar MFA resistente al phishing y desplegar ITDR.
Quién es Scattered Spider (UNC3944)
Scattered Spider es un colectivo de ciberdelincuentes con motivación financiera. Distintos proveedores de inteligencia lo rastrean con alias como UNC3944, Octo Tempest, Muddled Libra y Scatter Swine. Lo que distingue a este grupo de muchos actores de amenaza tradicionales no es un arsenal técnico exótico, sino su dominio de la manipulación humana y el hecho de que integra angloparlantes nativos capaces de sostener una conversación creíble con un agente de soporte sin levantar sospechas por el acento ni por errores idiomáticos.
Esa fluidez es un arma. Un atacante que llama al help desk y suena como un empleado más, que conoce la jerga interna y responde con soltura, tiene muchas más probabilidades de convencer a la persona al otro lado de la línea. Scattered Spider ha industrializado ese modelo: en lugar de invertir semanas buscando un fallo en el perímetro, invierten minutos en una llamada telefónica bien preparada.
Por qué el factor humano les funciona tan bien
La mayoría de las organizaciones ha reforzado sus defensas técnicas: parchean, segmentan y despliegan MFA. Pero el proceso de recuperación de cuentas suele seguir siendo el eslabón débil. Cuando un empleado dice que ha perdido el móvil o que no puede acceder, el agente de soporte quiere ayudar y desbloquear la situación cuanto antes. Scattered Spider explota precisamente esa buena voluntad. Para entender la mecánica de fondo conviene repasar qué es la ingeniería social y cómo el engaño se dirige a las personas, no a las máquinas.
La técnica insignia: ingeniería social al help desk
El vector característico de Scattered Spider es la llamada al help desk o al soporte de TI. El atacante se hace pasar por un empleado legítimo, a menudo tras haber recopilado información previa sobre la víctima (nombre, cargo, correo, quizá parte del identificador de empleado) a partir de fuentes abiertas o de filtraciones anteriores. Con ese contexto, contacta al soporte y plantea un problema urgente: no puede iniciar sesión, ha perdido el dispositivo de MFA o necesita reactivar el acceso antes de una reunión importante.
El objetivo concreto de la llamada es que el agente ejecute una de dos acciones: resetear la contraseña de la cuenta o restablecer el segundo factor de autenticación, por ejemplo enrolando un nuevo dispositivo o número de teléfono controlado por el atacante. Si el help desk no exige una verificación de identidad fuerte y fuera de banda, el agente cumple la petición de buena fe y, en ese instante, el atacante toma el control de la cuenta.
Reseteo de contraseña y de MFA
Restablecer la contraseña por sí solo puede no bastar si la cuenta está protegida con MFA. Por eso el reseteo de MFA es el premio real. Cuando el atacante consigue que se enrole un nuevo factor bajo su control, la protección multifactor se vuelve en su contra: ahora es él quien posee el segundo factor. Este es el motivo por el que conviene tratar el enrolamiento y el reseteo de MFA como operaciones de alto riesgo, no como trámites rutinarios. Si quieres entender el modelo que se está abusando, revisa qué es el MFA y qué factores resisten mejor este tipo de manipulación.
El papel del vishing
Buena parte de estas intrusiones empieza por voz. El vishing (phishing telefónico) es el canal natural para la ingeniería social al help desk porque permite improvisar, presionar y proyectar urgencia en tiempo real, algo mucho más difícil por correo. Un atacante experimentado ajusta el tono, responde a las preguntas de verificación sobre la marcha y transmite la sensación de que hay una crisis que resolver. Profundizamos en este canal en nuestra guía sobre qué es el vishing y cómo afecta a las empresas.
Otras técnicas del arsenal
La ingeniería social al help desk es la marca de la casa, pero Scattered Spider combina varios vectores según lo que necesite en cada intrusión.
MFA fatigue y push bombing
Cuando el atacante ya conoce la contraseña de la víctima (por phishing, por reutilización de credenciales o por compra en mercados clandestinos), puede lanzar una oleada de notificaciones push de MFA al dispositivo del empleado. Esta técnica, conocida como MFA fatigue o push bombing, busca agotar la paciencia de la víctima hasta que acepta una de las solicitudes solo para que dejen de sonar. Basta una aprobación para que el atacante entre. Por eso el number matching, que obliga a introducir un número mostrado en la pantalla de inicio de sesión, es una contramedida tan valiosa: convierte un toque reflejo en una acción deliberada.
SIM swapping
El SIM swapping consiste en engañar o sobornar a un operador de telecomunicaciones para transferir el número de teléfono de la víctima a una SIM controlada por el atacante. Una vez que el número está en sus manos, cualquier código de MFA enviado por SMS o cualquier llamada de verificación llega directamente al atacante. Es una de las razones por las que el MFA basado en SMS se considera débil frente a adversarios decididos: el canal telefónico puede secuestrarse.
Phishing y ataques AiTM
Scattered Spider también recurre al phishing clásico y, de forma más sofisticada, a ataques adversary-in-the-middle (AiTM). En un ataque AiTM, un servidor proxy intermedio captura no solo las credenciales sino también la cookie de sesión ya autenticada, lo que permite eludir incluso el MFA porque la sesión válida se roba después de la autenticación. Explicamos esta técnica en detalle en nuestro análisis de phishing AiTM y robo de sesión, un vector especialmente peligroso porque neutraliza defensas que muchas organizaciones consideran suficientes.
Qué ocurre tras el acceso inicial
Conseguir una cuenta es solo el comienzo. A partir de ahí, Scattered Spider actúa con rapidez para maximizar el impacto antes de ser detectado.
Escalada de privilegios y movimiento lateral
Con acceso a una cuenta legítima, el grupo explora el entorno buscando permisos más elevados: cuentas de administrador, accesos a plataformas de identidad, consolas de gestión en la nube o herramientas de administración remota. La escalada suele ser veloz, aprovechando configuraciones permisivas y la confianza implícita en cuentas internas ya autenticadas. El objetivo es alcanzar posiciones desde las que controlar amplias porciones de la infraestructura.
Robo de datos y ransomware
Una vez consolidado el control, el grupo procede al robo de datos y, con frecuencia, al despliegue de ransomware. Scattered Spider ha colaborado con operaciones de Ransomware-as-a-Service, un modelo en el que actores especializados proporcionan el software de cifrado y la infraestructura de extorsión a cambio de una parte del rescate. Para entender esta fase final conviene repasar qué es el ransomware y cómo se articula la doble extorsión que combina cifrado con la amenaza de filtrar los datos robados.
Sectores afectados
Se ha vinculado a Scattered Spider con brechas de alto perfil en varios sectores. Entre ellos figuran casinos y hostelería, retail, aerolíneas y aseguradoras. Conviene atribuir estas campañas con prudencia, sin dar por confirmados detalles que no lo estén, pero el patrón sectorial es ilustrativo: se trata de organizaciones con grandes bases de empleados, procesos de soporte distribuidos y, a menudo, help desks externalizados, condiciones que amplían la superficie de ataque para la ingeniería social. Cuanto mayor y más disperso es el soporte de TI, más difícil resulta mantener un proceso de verificación uniforme y estricto.
Cómo defender tu organización
La buena noticia es que las defensas frente a Scattered Spider son en gran medida conocidas y aplicables. La clave está en tratar la identidad como el perímetro real y endurecer los puntos donde la manipulación humana tiene más margen.
Endurecer la verificación de identidad en el help desk
Es la medida más directa contra su técnica insignia. Ningún reseteo de contraseña ni de MFA debería ejecutarse sin una verificación de identidad fuerte y fuera de banda. Eso puede implicar una devolución de llamada a un número registrado previamente, la validación a través del responsable directo, el uso de un código emitido por un canal independiente o la comprobación mediante credenciales verificables que no puedan improvisarse en una llamada. Las preguntas de seguridad basadas en datos que un atacante puede recopilar (fecha de nacimiento, identificador de empleado, correo) no constituyen verificación fuerte.
MFA resistente al phishing y number matching
No todos los factores son iguales. El MFA basado en SMS es vulnerable al SIM swapping, y las notificaciones push simples son vulnerables al push bombing. Adoptar MFA resistente al phishing (por ejemplo, con estándares basados en claves criptográficas ligadas al dispositivo y al dominio) neutraliza el phishing y los ataques AiTM, además de muchos vectores de suplantación. No basta, en cambio, frente al robo de sesión posterior a la autenticación por otras vías (por ejemplo, un infostealer en el equipo de la víctima), que exige controles adicionales como la vinculación del token al dispositivo, el acceso condicional y la detección de reutilización anómala de sesión. Donde se sigan usando notificaciones push, el number matching reduce el riesgo de aprobaciones accidentales bajo presión.
Restringir el self-service de reset
Los portales de autoservicio para restablecer contraseñas o MFA son cómodos, pero también son un objetivo. Conviene limitar qué operaciones permiten sin supervisión, exigir factores adicionales para las acciones sensibles y registrar cada reseteo para su revisión. Reducir el número de caminos por los que se puede recuperar una cuenta reduce también las oportunidades del atacante.
Monitorización, ITDR y respuesta a incidentes
La detección y respuesta a amenazas de identidad (ITDR) permite vigilar comportamientos anómalos alrededor de las cuentas: reseteos inusuales, enrolamientos de nuevos factores, inicios de sesión desde ubicaciones o dispositivos improbables y actividad sospechosa del propio soporte. Recomendamos apoyarse en un enfoque de ITDR que correlacione señales de identidad y dispare alertas tempranas. Además, integrar la inteligencia sobre este actor en tu programa de seguridad, siguiendo un ciclo de inteligencia de amenazas estructurado, ayuda a anticipar TTPs y a preparar la respuesta a incidentes antes de que la crisis llegue.
Preguntas frecuentes
¿Qué es Scattered Spider?
Scattered Spider es un grupo de ciberdelincuentes con motivación financiera, rastreado también como UNC3944, Octo Tempest, Muddled Libra y Scatter Swine. Es conocido por su ingeniería social agresiva, especialmente contra el help desk, y por integrar angloparlantes nativos que resultan convincentes en las llamadas de soporte.
¿Por qué el MFA no siempre detiene a Scattered Spider?
Porque el grupo no rompe el MFA por fuerza bruta, sino que manipula el proceso que lo rodea. Consiguen que el help desk enrole un nuevo factor bajo su control, agotan a la víctima con push bombing, secuestran el número de teléfono mediante SIM swapping o roban la sesión ya autenticada con ataques AiTM. Por eso importa tanto el tipo de MFA y el endurecimiento del proceso de reseteo.
¿Qué es el SIM swapping y cómo lo usan?
El SIM swapping consiste en transferir el número de teléfono de la víctima a una SIM controlada por el atacante engañando o sobornando al operador. Con el número en su poder, interceptan los códigos de MFA enviados por SMS y las verificaciones telefónicas. Es una de las razones por las que el MFA por SMS se considera débil frente a adversarios decididos.
¿Cómo puedo proteger mi help desk de estos ataques?
Endureciendo la verificación de identidad: no permitir ningún reseteo de contraseña o de MFA sin una comprobación fuerte y fuera de banda, evitar las preguntas de seguridad basadas en datos públicos, restringir el self-service de reset y registrar y revisar cada operación sensible. La formación de los agentes de soporte para reconocer la presión y la urgencia artificiales también es clave.
¿Scattered Spider despliega ransomware?
Sí. Tras el acceso inicial y la escalada de privilegios, el grupo suele robar datos y desplegar ransomware, colaborando con operaciones de Ransomware-as-a-Service. Su modelo combina el compromiso de identidad con la extorsión posterior.
¿Qué es ITDR y por qué ayuda contra este actor?
ITDR (detección y respuesta a amenazas de identidad) es un conjunto de capacidades para vigilar y responder a comportamientos anómalos en el plano de la identidad, como reseteos sospechosos, enrolamientos de nuevos factores o inicios de sesión improbables. Como Scattered Spider ataca precisamente la identidad, el ITDR aporta visibilidad y alertas tempranas sobre sus movimientos.
Recursos relacionados
- Qué es la ingeniería social
- Qué es el vishing y cómo afecta a las empresas
- Qué es el MFA (autenticación multifactor)
- Phishing AiTM y robo de sesión
- Qué es ITDR
- Qué es el ransomware
- El ciclo de inteligencia de amenazas
Pon a prueba tu resistencia a la ingeniería social
Scattered Spider demuestra que la identidad es el nuevo perímetro y que el help desk puede ser la puerta de entrada más rápida a tu organización. Secra es una empresa de ciberseguridad ofensiva con programa propio de investigación de CVE, con hallazgos publicados en NVD e INCIBE-CERT (CVE-2025-40652 en CoverManager y CVE-2023-3512 en Setelsa ConacWin CB). Ayudamos a las organizaciones a auditar sus procesos de verificación de identidad, a poner a prueba su help desk mediante ejercicios de ingeniería social controlada y a endurecer sus defensas de MFA e identidad.
Si quieres evaluar cómo respondería tu soporte de TI ante un actor como Scattered Spider, ponte en contacto con nuestro equipo.
Sobre el autor
Equipo de Secra Solutions
Ethical hackers certificados OSCP, OSEP, OSWE, CRTO, CRTL y CARTE, con más de 7 años de experiencia en ciberseguridad ofensiva. Autores de los CVE-2025-40652 y CVE-2023-3512.

