2025年、サイバーセキュリティチームは新たな脅威に直面した。それはScattered LAPSUS$ Huntersという、悪名高いScattered Spider、LAPSUS$、ShinyHuntersの各グループを結集した同盟だ。
このスーパーグループは、先進的なソーシャルエンジニアリング、データ窃取、恐喝の手口を組み合わせ、価値の高い企業を標的とする組織的な多段階攻撃を展開するという、サイバー犯罪における新たな組織化の段階を示している。
脅威アクターグループの起源
Scattered LAPSUS$ Huntersを構成する各グループは、それぞれ異なる能力を提供している。
Scattered Spiderは、ヘルプデスク担当者へのなりすましや認証情報の窃取など、初期アクセスの手法で知られている。
LAPSUS$は、内部関係者の勧誘や大手企業からのソースコード流出によって名声を築いてきた。ShinyHuntersは、大規模なデータ収集と恐喝に関する専門知識を持つ。
3者は力を合わせ、SaaSプラットフォームであるSalesforceをはじめ、航空、小売、保険など多様な業界の企業から、機密性の高いデータを同時に侵害・流出させ、金銭化できる集団を作り上げた。
この同盟が公に姿を現したのは2025年半ばで、3グループすべてのメンバーを結集したと主張するTelegramチャンネルが開設された。
このチャンネルはたちまち悪名を高め、情報流出や脅迫、新たなランサムウェア・アズ・ア・サービス(RaaS)サービスのshinysp1d3rの宣伝を調整していた。
チャンネルはその後削除されたものの、短期間の存在によって、この同盟の世界的な到達範囲と大規模作戦を調整する能力が明らかになった。
攻撃のタイムライン
このグループの最初期の活動は2024年後半までさかのぼる。この時期、攻撃者は高度なビッシングキャンペーンを通じて、企業のSalesforceシステムに侵入した。
これらの統合により攻撃者はAPIレベルのアクセス権を得て、大手企業から大規模にデータを流出させることが可能になった。
2025年3月から6月にかけて、Scattered LAPSUS$ HuntersはSalesloft、続いてDriftのGitHubリポジトリを侵害し、OAuthトークンと顧客の統合データへの不正アクセスを得た。
GoogleのThreat Analysis Groupは、これらのインシデントを、ShinyHuntersとScattered Spiderの双方に関連する重複したクラスターに結び付けた。
2025年9月、FBIは攻撃についてFLASHアラートを発令した。
このグループは9月に一時的な活動停止を発表したものの、調査担当者は活動の継続を確認しており、その中には2025年10月の恐喝ウェアポータルの開設も含まれていた。
このポータルは、身代金が支払われなければ盗んだデータを公表すると脅迫しており、解散したとの公の主張にもかかわらず、グループが引き続き作戦遂行能力を維持していることを示した。
戦術・技術・手順(TTP)
Picus Securityの研究者は、Scattered LAPSUS$ HuntersのTTPを分析した。
このグループのリソース開発では、内部関係者の勧誘が頻繁に行われる。Okta、Microsoft SSO、GitHubなど企業システムへのアクセス権を売る意思のある従業員を、ダークウェブのチャンネルで募集するのだ。
初期アクセスでは、従来型のソフトウェア脆弱性の悪用よりも、ビッシングやOAuthの悪用を好む。
攻撃者はAIを利用した音声技術でITサポート担当者になりすまし、従業員を説得して悪意のあるアプリケーションを承認させたり、多要素認証(MFA)トークンをリセットさせたりする。
人間の心理的な隙を突く手法とトークンの乗っ取りを組み合わせることで、環境への侵入に極めて高い効果を発揮している。
侵入後、グループはntdsutilなどの組み込みWindowsツールや、場合によってはVMware vCenterを介してドメインコントローラーのディスクを不正な仮想マシンに接続する手法を使い、Active Directoryデータベースを標的にする。
さらに、ブラウザーのパスワードダンプを通じて認証情報を盗み、クラウドインスタンスのメタデータAPIを悪用してクラウド環境で権限を昇格させる。
永続化と監視のため、攻撃者はメール転送ルールを設定して通信を流出させ、TeamViewerやSplashtopなど正規のリモートアクセスツールを展開して検知を回避する。
最終的に、攻撃キャンペーンはダークウェブのリークポータルを通じた金銭恐喝へと行き着く。そこでは盗んだデータを競売にかけたり公開したりして、被害者に圧力をかける。
サイバーレジリエンスの構築
組織は、人・技術・手順の各側面におけるレジリエンスに注力することで、この脅威アクターから身を守ることができる。
最優先事項は従業員の意識向上とトレーニングであり、特にビッシングとMFA疲労攻撃への対応が重要になる。
従業員は、IT関連の依頼をすべて公式チャネルで確認し、不審な認証プロンプトが表示された場合は報告すべきだ。
技術面では、組織は最小権限アクセスを徹底し、条件付きMFAポリシーを導入するとともに、不審なOAuthアプリケーションの承認を監視すべきだ。
クラウドインフラは機密性の高いAPIへのアクセスを制限するよう設定し、開発環境では署名済みの統合のみを許可すべきである。
セキュリティチームは、管理ツールやリモートアクセスソフトウェアを定期的に監査し、認可された担当者だけが使用していることを確認すべきだ。
エンドポイント検知・対応(EDR)ツールは、不正なインストールや通常とは異なる権限昇格の特定に役立つ。また、組織はAI検知ツールも活用すべきだ。
定期的に脅威シミュレーションや机上演習を実施することで、Scattered LAPSUS$ Huntersが用いる戦術に対する防御を評価できる。
Scattered LAPSUS$ Huntersの出現は、サイバー犯罪の進化における転換点を示している。技術力とソーシャルエンジニアリングの巧みさを融合した同盟なのだ。
その活動は、クラウドエコシステムへのアクセスや内部脅威と人間の脆弱性が組み合わさると、壊滅的な結果をもたらし得ることを示している。





