Nach Angaben des US-Justizministeriums verschickten Buchanan und seine Mittäter Hunderte von Phishing-Nachrichten per SMS an die Mobiltelefone von Mitarbeitern der angegriffenen Unternehmen. Die Nachrichten gaben vor, vom jeweiligen Unternehmen selbst oder von einem beauftragten IT- oder BPO-Dienstleister zu stammen.
Die enthaltenen Links führten zu gefälschten Websites, die legitime Seiten der Unternehmen oder ihrer Dienstleister nachahmten. Dort wurden die Empfänger verleitet, vertrauliche Daten preiszugeben, darunter persönliche Identifizierungsmerkmale sowie Benutzernamen und Passwörter ihrer Konten.
Laut Gerichtsunterlagen nutzten die Täter die erbeuteten Daten, um per SIM-Swapping die Kontrolle über E-Mail-Konten und Rufnummern der Opfer zu übernehmen. Auf diesem Weg gelangten sie an die Krypto-Wallets der Betroffenen und transferierten Millionenbeträge auf eigene Wallets.
Drei weitere Beschuldigte – Ahmed Hossam Eldin Elbadawy, Evans Onyeaka Osiebo und Joel Martin Evans – wurden im November 2024 ebenfalls wegen Überweisungsbetrugs, Verschwörung zum Überweisungsbetrug und schweren Identitätsdiebstahls angeklagt; ihnen drohen bis zu 20 Jahre Haft. Ein vierter Komplize, Noah Michael Urban (online bekannt als Sosa und Elijah), wurde vor einem Jahr zu zehn Jahren Haft verurteilt, nachdem er sich des Überweisungsbetrugs und der Verschwörung schuldig bekannt hatte.
Scattered Spider wird auch unter den Bezeichnungen 0ktapus, Scatter Swine, Octo Tempest, Starfraud, UNC3944 und Muddled Libra geführt. Es handelt sich um eine lose verbundene Gruppe englischsprachiger Akteure – einige erst 16 Jahre alt –, die ihre Angriffe über Telegram-Kanäle, Discord-Server und Hackerforen organisiert. Nach Angaben des FBI setzt die Gruppe unter anderem Social Engineering, Phishing, das Überfluten von Opfern mit Multi-Faktor-Authentifizierungs-Anfragen (MFA-Bombing) und SIM-Swapping ein.
Einige Mitglieder sollen zudem Teil von „the Com" sein, einem weiteren Hacker-Kollektiv, das mit gewalttätigen Vorfällen und Cyberangriffen in Verbindung gebracht wird. Seit Anfang 2023 kooperiert Scattered Spider außerdem mit mehreren russischen Ransomware-Gruppen, darunter BlackCat/AlphV, Qilin und RansomHub.
Im Juli 2024 nahm die britische Polizei einen weiteren mutmaßlichen 17-jährigen Beteiligten fest, der mit dem Ransomware-Angriff auf MGM Resorts im Jahr 2023 in Verbindung gebracht wird. Zu den weiteren prominenten Angriffen, die der Gruppe zugeschrieben werden, zählen Vorfälle bei Caesars, Riot Games, MailChimp, Twilio, DoorDash und Reddit.
