文章总结: ScatteredLAPSUS$Hunters是由LAPSUS$、ScatteredSpider和ShinyHunters三支黑客团伙组成的联盟,已进化为敲诈即服务模式,攻击超300家企业窃取近10亿条记录。该组织擅长利用社会工程学攻击如语音钓鱼和MFA轰炸,通过内鬼合作获取高权限。尽管部分成员被捕,但该组织仍持续活跃。企业应加强社会工程学防御和内部权限管理以应对此类威胁。
综合评分: 88
文章分类: 威胁情报,社会工程学,数据泄露,应急响应,漏洞分析
黑客组织散乱式 LAPSUS$ 猎人(Scattered LAPSUS$ Hunters)7.0
原创
NightTeam
夜组OSINT
2025年11月27日 08:00
青海
前言
“Scattered LAPSUS$ Hunters”(简称 SLH)是由三支臭名昭著的英语系(英语)黑客团伙组成的临时性超级联盟:
- LAPSUS$ (以数据破坏+敲诈闻名)
- Scattered Spider(社会工程学大师,专门钓鱼、语音诈骗、MFA疲劳轰炸)
- ShinyHunters(大规模数据窃取与泄露网站运营者)
该联盟于2025年8月初正式成立,仅三个多月已公开宣称攻击超过300家企业,累计窃取近10亿条记录,涉及Salesforce、CrowdStrike、捷豹路虎(JLR)、Red Hat等重量级目标。目前已快速从“机会主义入侵”进化成结构化的“敲诈即服务”(Extortion-as-a-Service,EaaS)模式。
尽管该团伙曾在2025年9月高调宣布“退休”,但实际活动从未停止。2025年11月24日,其最新Telegram频道“scattered LAPSUS$ hunters part 7”再次活跃,并预告即将投放多批重磅数据。
团伙起源与组织架构
2025年8月8日,首个同名Telegram频道上线,正式宣告三团伙合并。随后频道被封禁16次,目前已迭代到“part 7”版本。
核心管理员(根据渗透频道OSINT确认):
- Rey(粉色R头像):运营总协调,疑似使用伊朗SIM(+98),负责SAP漏洞利用与内鬼招募。
- Sevy(动漫猫娘头像,Telegram UID 7327440053):心理战与舆论战负责人,头像与昵称每18个月彻底更换一次(2024年5月曾用KAngel_uwu,2025年11月为“famous celebrity”)。
- Rose(红发女头像):自动化招募机器人,会抓取潜伏者资料并自动封禁。
此外,10月起Crimson Collective(红队)正式加入,11月又拉入Trihash与Yukari等小团体,形成更松散的“The Com”犯罪生态一部分。
三大母体团伙能力对照表
| 母体团伙 | 核心专长 | 对SLH的主要贡献 |
| — | — | — |
| LAPSUS$ | 数据破坏、SIM卡劫持 | MFA疲劳轰炸、历史大泄露(2022年70GB Globant) |
| Scattered Spider | 语音钓鱼(Vishing)、帮助台伪装 | 供应链跳板(如通过Gainsight入侵CrowdStrike) |
| ShinyHunters | 海量数据外泄、泄露站运营 | 开发“SHINYSP1D3R”敲诈平台,与LockBit竞争 |
典型战术、技术与流程
- 初始访问:语音钓鱼、MFA轰炸、SIM卡劫持、帮助台诈骗
- 持久化:窃取OAuth令牌、滥用合法RMM工具(AnyDesk、Citrix)
- 横向移动:利用GitHub/Salesforce第三方应用跳板
- 数据外泄:通过合法渠道批量导出后直接在泄露站挂牌
- 敲诈方式:不加密,只威胁公开+破坏,辅以骚扰、网暴、SWATing(报警炸弹)
公开招募内鬼价格表(2025年11月最新):
- 提供域管理员权限:25%赎金分成
- 提供Okta/AAD全局管理员:20%分成
- 提供AWS根账户或Salesforce根权限:15–18%分成
- 仅提供SSO Cookie/Session:30,000一次性买断
重大攻击时间线(2025年)
cti.libaisec.com
cti.libaisec.com
| 日期 | 事件 | 简要描述 | 影响规模 |
| — | — | — | — |
| 2025.08.08 | 联盟正式成立 | Telegram频道上线,宣布推出SHINYSP1D3R平台 | 敲诈即服务模式启动 |
| 2025.03–06 | Salesloft / Drift OAuth劫持 | 从GitHub窃取令牌,导出100+家Salesforce实例数据 | 超10亿条记录 |
| 2025.09 | 捷豹路虎(JLR) | 社会工程学骗取IT外包商权限 | 新车牌日系统瘫痪 |
| 2025.09.12 | 假退休声明 | BreachForums发帖称永久退网,同时放出FBI NICS截图 | 舆论误导,实际继续活跃 |
| 2025.10.05 | Red Hat | 入侵GitLab,窃取28K仓库+5K证书 | 源码大规模泄露 |
| 2025.10 | Salesforce超级供应链攻击 | 通过Gainsight等应用入侵39家企业 | 9.89亿条记录 |
| 2025.11.15–21 | CrowdStrike内鬼事件 | 30,000美元收买员工,提供SSO Cookie | 内部仪表盘截图泄露 |
| 2025.11.21–25 | Part 7频道复兴 | 嘲讽研究人员Allison Nixon,列出下一批目标 | 会员349人,同时在线峰值76人 |
| 2025.11.24 | 预告新一轮大规模泄露 | 宣布EaaS正式上线,“敬请期待” | 预计引发附属团伙攻击浪潮 |
其他已确认受害者:LVMH/Gucci(1.6亿条)、Eurofiber、墨西哥城警察局、Verizon、LinkedIn、GitLab等。
执法与抓捕进展
- 英国NCA:2025年6月抓捕4名16–20岁成员
- 美国:2025年10月,Scattered Spider核心成员Noah Urban被判10年
- LAPSUS$历史成员:2022–2024年间已有7人被捕
- 2025年10月9日FBI查封BreachForums,导致该团伙多次迁移泄露站
结论
Scattered LAPSUS$ Hunters 已从“少年黑客闹剧”进化成高度组织化的跨国敲诈卡特尔。其最大优势在于“人”的薄弱环节而非技术0day。只要企业继续在社会工程学防御上留有死角,SLH及其附属团伙仍将长期活跃。
威胁情报全球监控系统
由暗网深网威胁情报系统实时监测发现,订阅会员可查看来源及数据样本。
[
网络空间暗网深网威胁情报监测系统【数据泄露全球监控引擎】](https://mp.weixin.qq.com/s?_biz=MzU5MjgwMDg1Mg==&mid=2247487285&idx=1&sn=d6c0334090dda74554f7f731ab12b5a6&scene=21#wechatredirect)
监测内容
- 数据泄露事件
- 勒索软件事件
- DDoS攻击事件
- 恶意软件事件
- 访问权限售卖
- 网页篡改事件
- 日志泄露事件
- 网络钓鱼事件
- 漏洞情报监控 ……
系统会员订阅可联系以下微信,备注来源【威胁情报】
威胁情报
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:夜组OSINT NightTeam《黑客组织散乱式 LAPSUS$ 猎人(Scattered LAPSUS$ Hunters)7.0》