HackerangriffeCyberkriminalitätPhishing

Britischer Hacker aus Scattered-Spider-Gruppe bekennt sich schuldig

Britischer Hacker aus Scattered-Spider-Gruppe bekennt sich schuldig
Zusammenfassung

Der Schotte Tyler Robert Buchanan hat sich vor einem US-Gericht schuldig bekannt, Teil der international agierenden Hackergruppe „Scattered Spider" gewesen zu sein. Der 24-Jährige gestand, dutzende Unternehmen durch Phishing-Attacken gehackt und dabei Millionen an Kryptowährungen gestohlen zu haben. Buchanan bombardierte Mitarbeiter von Zielunternehmen mit hunderten SMS-Nachrichten, die zu betrügerischen Websites führten, um Zugangsdaten und persönliche Daten zu stehlen. Mit diesen kompromittierten Informationen verschafften er und seine Komplizen sich Zugang zu Unternehmensnetzen und Kryptokonten. Besonders bemerkenswert ist die Methode des SIM-Swappings, mit der die Kriminellen die Multi-Faktor-Authentifizierung umgangen haben – indem sie Telefonnummern von Opfern auf eigene SIM-Karten umleiten ließen. Scattered Spider ist berüchtigt für Anschläge gegen prominente Ziele wie MGM Resorts und britische sowie amerikanische Einzelhandelsketten. Für deutsche Nutzer und Unternehmen stellt diese Gruppe eine erhebliche Bedrohung dar, da ihre Methoden universell anwendbar sind und auch deutsche Organisationen ins Visier nehmen könnten. Der Fall zeigt die zunehmende Professionalisierung von Cyberkriminellen und die Notwendigkeit verstärkter Sicherheitsmaßnahmen, insbesondere zum Schutz vor SIM-Swapping und gezielten Phishing-Kampagnen.

Buchanan gab zu, SMS-Phishing-Attacken durchgeführt zu haben, bei denen Hunderte von Mitarbeitern der Zielunternehmen mit Nachrichten bombardiert wurden, die zu Phishing-Seiten führten. Diese waren darauf ausgelegt, Anmeldedaten und persönliche Informationen abzugreifen. Mit den gestohlenen Daten drangen Buchanan und seine Komplizen in Mitarbeiterkonten und Firmensysteme ein, um vertrauliche Informationen wie geistiges Eigentum, persönliche Daten und Dokumente zu entwenden.

Besonders raffiniert war die Verwendung eines Phishing-Kits, mit dem die erbeuteten Anmeldedaten an einen von Buchanan und einem Mittäter verwalteten Telegram-Kanal gesendet wurden. Dies ermöglichte eine zentrale Verwaltung der gestohlenen Credentials.

Eine besondere Bedrohung ging von SIM-Swapping-Angriffen aus, einer Technik, bei der die Telefonnummer des Opfers auf eine SIM-Karte unter Kontrolle der Angreifer umgeleitet wird. Dadurch konnten die Hacker Zwei-Faktor-Authentifizierungscodes abfangen und auf Kryptowährungs-Wallets zugreifen. Auf diese Weise entwendeten Buchanan und seine Gruppe mindestens 8 Millionen Dollar in Kryptowährungen von Opfern in den USA.

Bei einer Durchsuchung von Buchanans Wohnort in Schottland im April 2023 entdeckten Ermittler ein Gerät mit Namen und Adressen mehrerer Opfer sowie eine Datei mit Kryptowährungs-Seed-Phrases und Anmeldeinformationen.

Buchanan ist nicht allein verantwortlich. Sein Komplize Noah Michael Urban wurde bereits im August 2023 zu 10 Jahren Gefängnis verurteilt. Drei weitere Personen wurden angeklagt: Ahmed Hossam Eldin Elbadawy (23, Texas), Evans Onyeaka Osiebo (20, Texas) und Joel Martin Evans (25, North Carolina).

Die Sentenzierung Buchanans ist für August 21 angesetzt. Der Fall unterstreicht die Notwendigkeit für Unternehmen, ihre Mitarbeiter kontinuierlich zu Phishing-Risiken zu schulen, Multi-Faktor-Authentifizierung zu implementieren und insbesondere SIM-Swapping-Schutzmaßnahmen bei Mobilfunkanbietern einzufordern.