Im Jahr 2025 sahen sich Cybersicherheitsteams einer neuen Bedrohung gegenüber: Scattered LAPSUS$ Hunters, eine Allianz aus den berüchtigten Gruppen Scattered Spider, LAPSUS$ und ShinyHunters.
Diese Supergruppe steht für ein neues Maß an Organisation in der Cyberkriminalität und verbindet fortschrittliches Social Engineering, Datendiebstahl und Erpressungstaktiken zu koordinierten, mehrstufigen Angriffen auf besonders wertvolle Ziele in Unternehmen.
Ursprünge der Bedrohungsgruppe
Jede Mitgliedsgruppe von Scattered LAPSUS$ Hunters bringt eigene Fähigkeiten ein.
Scattered Spider ist für seine Techniken zur Erlangung des Erstzugangs bekannt, darunter die Imitation von Helpdesk-Mitarbeitern und der Diebstahl von Zugangsdaten.
LAPSUS$ hat sich durch die Anwerbung von Insidern und das Durchsickern von Quellcode großer Unternehmen einen Namen gemacht. ShinyHunters bringt Expertise bei der groß angelegten Sammlung von Daten und deren Erpressung ein.
Gemeinsam haben sie ein Kollektiv geschaffen, das in der Lage ist, sensible Unternehmensdaten aus verschiedensten Branchen gleichzeitig zu kompromittieren, zu exfiltrieren und zu Geld zu machen – von SaaS-Plattformen wie Salesforce bis hin zu Bereichen wie Luftfahrt, Einzelhandel und Versicherungen.
Die Allianz wurde Mitte 2025 öffentlich sichtbar, als ein Telegram-Kanal auftauchte, der behauptete, Mitglieder aller drei Gruppen zu vereinen.
Der Kanal erlangte rasch Bekanntheit, koordinierte die Veröffentlichung von Daten, Drohungen und die Werbung für ein neues Ransomware-as-a-Service-Angebot (RaaS) namens shinysp1d3r.
Obwohl der Kanal später entfernt wurde, zeigte seine kurze Existenz die globale Reichweite der Allianz und ihre Fähigkeit, groß angelegte Operationen zu koordinieren.
Chronologie der Angriffe
Die frühesten Aktivitäten der Gruppe lassen sich bis Ende 2024 zurückverfolgen. Damals drangen Angreifer durch ausgefeilte VishingKampagnen in die Salesforce-Systeme von Unternehmen ein.
Diese Integrationen verschafften den Angreifern Zugriff auf API-Ebene und ermöglichten die groß angelegte Exfiltration von Daten aus großen Unternehmen.
Zwischen März und Juni 2025 kompromittierte Scattered LAPSUS$ Hunters die GitHub-Repositories von Salesloft und später von Drift und erlangte unbefugten Zugriff auf OAuth-Token und Daten zu Kundenintegrationen.
Googles Threat Analysis Group brachte diese Vorfälle mit sich überschneidenden Clustern in Verbindung, die sowohl ShinyHunters als auch Scattered Spider zugeordnet werden.
Im September 2025 gab das FBI eine FLASH-Warnung zu den Angriffen heraus.
Obwohl die Gruppe im September eine vorübergehende Einstellung ihrer Aktivitäten ankündigte, beobachteten Ermittler weiterhin Aktivitäten, darunter den Start eines Extortionware-Portals im Oktober 2025.
Das Portal drohte mit der Veröffentlichung gestohlener Daten, sofern kein Lösegeld gezahlt wurde, und zeigte damit die anhaltende operative Fähigkeit der Gruppe trotz ihrer öffentlichen Auflösungsbekundungen.
Taktiken, Techniken und Vorgehensweisen (TTPs)
Forscher von Picus Security analysierten die TTPs von Scattered LAPSUS$ Hunters.
Die Entwicklung ihrer Ressourcen umfasst häufig die Anwerbung von Insidern. Dafür wird in Dark-Web-Kanälen nach Mitarbeitern gesucht, die bereit sind, Zugang zu Unternehmenssystemen wie Okta, Microsoft SSO und GitHub zu verkaufen.
Für den Erstzugang setzt die Gruppe eher auf Vishing und den Missbrauch von OAuth als auf herkömmliche Software-Exploits.
Mithilfe KI-gestützter Sprachtechnologie geben sich die Angreifer als IT-Supportmitarbeiter aus und überzeugen Beschäftigte, schädliche Anwendungen zu genehmigen oder Tokens für die Multi-Faktor-Authentifizierung (MFA) zurückzusetzen.
Diese Kombination aus menschlicher Manipulation und Token-Hijacking hat sich beim Eindringen in Umgebungen als äußerst effektiv erwiesen.
Nach dem Eindringen nehmen die Angreifer Active-Directory-Datenbanken mithilfe integrierter Windows-Tools wie ntdsutil ins Visier oder hängen Domänencontroller-Festplatten über VMware vCenter an nicht autorisierte virtuelle Maschinen an.
Außerdem stehlen sie Zugangsdaten durch das Auslesen von Browser-Passwörtern und missbrauchen APIs für Metadaten von Cloud-Instanzen, um ihre Rechte in Cloud-Umgebungen auszuweiten.
Für Persistenz und Überwachung konfigurieren die Angreifer E-Mail-Weiterleitungsregeln, um Kommunikation zu exfiltrieren, und setzen legitime Fernzugriffstools wie TeamViewer und Splashtop ein, um einer Entdeckung zu entgehen.
Letztlich gipfeln ihre Kampagnen in finanzieller Erpressung über Leak-Portale im Dark Web, auf denen gestohlene Daten versteigert oder veröffentlicht werden, um die Opfer unter Druck zu setzen.
Cyberresilienz aufbauen
Organisationen können sich gegen diese Bedrohungsgruppe schützen, indem sie sich auf Resilienz in den Bereichen Mensch, Technik und Prozesse konzentrieren.
Oberste Priorität haben die Sensibilisierung und Schulung der Mitarbeiter – insbesondere in Bezug auf Vishing- und MFA-Fatigue-Angriffe.
Mitarbeiter sollten alle IT-bezogenen Anfragen über offizielle Kanäle verifizieren und ungewöhnliche Authentifizierungsaufforderungen melden.
Aus technischer Sicht sollten Organisationen den Zugriff nach dem Prinzip der geringsten Rechte durchsetzen, bedingte MFA-Richtlinien implementieren und auf verdächtige Genehmigungen von OAuth-Anwendungen achten.
Die Cloud-Infrastruktur sollte so konfiguriert sein, dass der Zugriff auf sensible APIs eingeschränkt wird, und für Entwicklungsumgebungen sollten signierte Integrationen vorgeschrieben sein.
Sicherheitsteams sollten administrative Tools und Fernzugriffssoftware regelmäßig überprüfen, um sicherzustellen, dass sie nur von autorisiertem Personal verwendet werden.
Tools zur Erkennung und Reaktion an Endpunkten (EDR) können dabei helfen, nicht autorisierte Installationen oder ungewöhnliche Rechteausweitungen zu erkennen. Außerdem sollten Organisationen Tools zur KI-Erkennung einsetzen.
Regelmäßige Bedrohungssimulationen und Tabletop-Übungen können dabei helfen, die Abwehrmaßnahmen gegen die von Scattered LAPSUS$ Hunters eingesetzten Taktiken zu bewerten.
Das Auftreten von Scattered LAPSUS$ Hunters markiert einen Wendepunkt in der Entwicklung der Cyberkriminalität – eine Allianz, die technisches Können mit meisterhaftem Social Engineering verbindet.
Ihre Operationen zeigen, wie menschliche Schwachstellen in Verbindung mit dem Zugriff auf Cloud-Ökosysteme und Insider-Bedrohungen verheerende Ergebnisse hervorbringen können.

