MagnoSec
Logo de LastPass y cadenas rotas representando ataque a la cadena de suministro Klue y grupo Scattered Spider

MagnoSec Blog

Scattered Spider se Declara Culpable y LastPass Confirma Filtración en el Ataque a la Cadena de Suministro de Klue

Por Equipo MagnoSec5 min de lectura

El contexto: qué ha pasado y por qué importa

Scattered Spider es uno de los grupos de cibercrimen más sofisticados de los últimos años. Conocidos por su dominio de la ingeniería social, su capacidad para burlar MFA mediante fatiga de notificaciones y su afiliación con el ecosistema de ransomware ALPHV/BlackCat, han atacado a casinos, empresas tecnológicas, operadores de telecomunicaciones y ahora a Transport for London. Esta semana, varios miembros del grupo se declararon culpables del ataque que paralizó parcialmente el transporte público londinense. Pero la noticia más relevante para la ciberseguridad empresarial no es esa declaración de culpabilidad: es la confirmación de LastPass de que datos de sus clientes fueron expuestos a través del ataque a Klue, una plataforma de integración OAuth que conecta aplicaciones empresariales. Es la convergencia perfecta de dos de las mayores amenazas actuales: el cibercrimen organizado y la cadena de suministro digital.

Antecedentes y evolución de la amenaza

El ataque a Klue —que ya habíamos cubierto como una brecha de tokens OAuth— se ha revelado ahora como mucho más amplio de lo que se pensaba inicialmente. LastPass confirmó que los atacantes accedieron a información de sus clientes a través de la integración OAuth que Klue mantenía con sus sistemas. El vector es técnicamente impecable: los atacantes comprometieron el entorno de Klue, robaron tokens OAuth válidos que las empresas cliente habían autorizado para la integración, y utilizaron esos tokens para acceder a los sistemas de las víctimas como si fueran la propia aplicación Klue. No hubo exploit, no hubo vulnerabilidad de software: hubo un robo de tokens de acceso legítimos que, por diseño, tenían permiso para acceder a datos empresariales. Es el ataque de supply chain moderno por excelencia: no atacas a la víctima, atacas al proveedor que la víctima ya ha autorizado.

Así funciona: los detalles técnicos

Scattered Spider representa la profesionalización del cibercrimen. No son un grupo de hackers aislados: son una organización con división de tareas, especialistas en ingeniería social, expertos en movimiento lateral en entornos Windows y Active Directory, y afiliados al ecosistema de ransomware como servicio. Su modus operandi combina técnicas técnicas y psicológicas: el ataque comienza con ingeniería social dirigida a empleados del servicio de asistencia técnica para obtener acceso inicial, progresa mediante el abuso de herramientas legítimas de administración remota —AnyDesk, TeamViewer, ScreenConnect— para establecer persistencia, y culmina con el despliegue de ransomware o la exfiltración de datos según los objetivos del afiliado. La declaración de culpabilidad de esta semana es una victoria simbólica para las fuerzas de seguridad, pero el grupo como entidad sigue operando: Scattered Spider es un ecosistema, no una banda con miembros fijos.

Impacto real en organizaciones y empresas

El caso Klue-LastPass ilustra un problema que las organizaciones aún no han resuelto: la gestión del riesgo de terceros con acceso OAuth. Cada vez que un empleado autoriza una aplicación para acceder a su cuenta corporativa de Google Workspace, Microsoft 365, Salesforce o GitHub, está creando un vector de acceso que no pasa por la VPN, no pasa por el firewall, no genera logs en el SIEM y no requiere credenciales corporativas. Los tokens OAuth son llaves que abren puertas directamente desde internet a los datos corporativos. Si el proveedor que está al otro lado de ese token es comprometido —como ocurrió con Klue—, el atacante hereda todas las llaves de todos los clientes. Es un multiplicador de fuerza: comprometes a uno y accedes a cientos.

Cómo MagnoSec aborda esta amenaza en sus auditorías

En MagnoSec, nuestras auditorías de seguridad cloud y de Active Directory incluyen la revisión del inventario de integraciones OAuth y accesos de terceros. La mayoría de las organizaciones que auditamos no saben cuántas aplicaciones tienen autorizadas sus empleados, qué permisos tienen esas aplicaciones —a menudo 'lectura de todos los correos' o 'acceso a todos los archivos' en lugar de permisos granulares—, ni cuándo fue la última vez que revisaron esas autorizaciones. En nuestros ejercicios de Red Team, el abuso de integraciones OAuth abandonadas o sobre-permisivas es uno de los vectores de persistencia más efectivos: no requiere malware, no genera alertas y sobrevive a cambios de contraseña. Mientras el token sea válido, el acceso persiste.

Qué puedes hacer ahora: acciones concretas

La lección táctica del caso Klue-LastPass-Scattered Spider es triple. Primero: audita y revoca periódicamente las integraciones OAuth de tu organización. Si una aplicación no se ha usado en 90 días, su token debería ser revocado automáticamente. Segundo: aplica el principio de mínimo privilegio a las autorizaciones OAuth. Una aplicación que solo necesita leer eventos de calendario no debería tener acceso a todo el correo electrónico. Tercero: exige a tus proveedores cloud y SaaS que documenten su postura de seguridad frente a ataques de supply chain, incluyendo cómo protegen los tokens OAuth de sus clientes. Si un proveedor no puede responder a esa pregunta con medidas concretas, el riesgo que introduces al autorizar su integración es incalculable. La cadena de suministro digital ya no es una preocupación teórica: es el vector por el que Scattered Spider y otros grupos están accediendo a las organizaciones hoy.

Temas tratados

Scattered Spider · LastPass · Klue · supply chain attack · cibercrimen · OAuth · ransomware · Transport for London

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?