
MagnoSec Blog
Scattered Spider se Declara Culpable y LastPass Confirma Filtración en el Ataque a la Cadena de Suministro de Klue
El contexto: qué ha pasado y por qué importa
Scattered Spider es uno de los grupos de cibercrimen más sofisticados de los últimos años. Conocidos por su dominio de la ingeniería social, su capacidad para burlar MFA mediante fatiga de notificaciones y su afiliación con el ecosistema de ransomware ALPHV/BlackCat, han atacado a casinos, empresas tecnológicas, operadores de telecomunicaciones y ahora a Transport for London. Esta semana, varios miembros del grupo se declararon culpables del ataque que paralizó parcialmente el transporte público londinense. Pero la noticia más relevante para la ciberseguridad empresarial no es esa declaración de culpabilidad: es la confirmación de LastPass de que datos de sus clientes fueron expuestos a través del ataque a Klue, una plataforma de integración OAuth que conecta aplicaciones empresariales. Es la convergencia perfecta de dos de las mayores amenazas actuales: el cibercrimen organizado y la cadena de suministro digital.
Antecedentes y evolución de la amenaza
El ataque a Klue —que ya habíamos cubierto como una brecha de tokens OAuth— se ha revelado ahora como mucho más amplio de lo que se pensaba inicialmente. LastPass confirmó que los atacantes accedieron a información de sus clientes a través de la integración OAuth que Klue mantenía con sus sistemas. El vector es técnicamente impecable: los atacantes comprometieron el entorno de Klue, robaron tokens OAuth válidos que las empresas cliente habían autorizado para la integración, y utilizaron esos tokens para acceder a los sistemas de las víctimas como si fueran la propia aplicación Klue. No hubo exploit, no hubo vulnerabilidad de software: hubo un robo de tokens de acceso legítimos que, por diseño, tenían permiso para acceder a datos empresariales. Es el ataque de supply chain moderno por excelencia: no atacas a la víctima, atacas al proveedor que la víctima ya ha autorizado.
Así funciona: los detalles técnicos
Scattered Spider representa la profesionalización del cibercrimen. No son un grupo de hackers aislados: son una organización con división de tareas, especialistas en ingeniería social, expertos en movimiento lateral en entornos Windows y Active Directory, y afiliados al ecosistema de ransomware como servicio. Su modus operandi combina técnicas técnicas y psicológicas: el ataque comienza con ingeniería social dirigida a empleados del servicio de asistencia técnica para obtener acceso inicial, progresa mediante el abuso de herramientas legítimas de administración remota —AnyDesk, TeamViewer, ScreenConnect— para establecer persistencia, y culmina con el despliegue de ransomware o la exfiltración de datos según los objetivos del afiliado. La declaración de culpabilidad de esta semana es una victoria simbólica para las fuerzas de seguridad, pero el grupo como entidad sigue operando: Scattered Spider es un ecosistema, no una banda con miembros fijos.
Impacto real en organizaciones y empresas
El caso Klue-LastPass ilustra un problema que las organizaciones aún no han resuelto: la gestión del riesgo de terceros con acceso OAuth. Cada vez que un empleado autoriza una aplicación para acceder a su cuenta corporativa de Google Workspace, Microsoft 365, Salesforce o GitHub, está creando un vector de acceso que no pasa por la VPN, no pasa por el firewall, no genera logs en el SIEM y no requiere credenciales corporativas. Los tokens OAuth son llaves que abren puertas directamente desde internet a los datos corporativos. Si el proveedor que está al otro lado de ese token es comprometido —como ocurrió con Klue—, el atacante hereda todas las llaves de todos los clientes. Es un multiplicador de fuerza: comprometes a uno y accedes a cientos.
Cómo MagnoSec aborda esta amenaza en sus auditorías
En MagnoSec, nuestras auditorías de seguridad cloud y de Active Directory incluyen la revisión del inventario de integraciones OAuth y accesos de terceros. La mayoría de las organizaciones que auditamos no saben cuántas aplicaciones tienen autorizadas sus empleados, qué permisos tienen esas aplicaciones —a menudo 'lectura de todos los correos' o 'acceso a todos los archivos' en lugar de permisos granulares—, ni cuándo fue la última vez que revisaron esas autorizaciones. En nuestros ejercicios de Red Team, el abuso de integraciones OAuth abandonadas o sobre-permisivas es uno de los vectores de persistencia más efectivos: no requiere malware, no genera alertas y sobrevive a cambios de contraseña. Mientras el token sea válido, el acceso persiste.
Qué puedes hacer ahora: acciones concretas
La lección táctica del caso Klue-LastPass-Scattered Spider es triple. Primero: audita y revoca periódicamente las integraciones OAuth de tu organización. Si una aplicación no se ha usado en 90 días, su token debería ser revocado automáticamente. Segundo: aplica el principio de mínimo privilegio a las autorizaciones OAuth. Una aplicación que solo necesita leer eventos de calendario no debería tener acceso a todo el correo electrónico. Tercero: exige a tus proveedores cloud y SaaS que documenten su postura de seguridad frente a ataques de supply chain, incluyendo cómo protegen los tokens OAuth de sus clientes. Si un proveedor no puede responder a esa pregunta con medidas concretas, el riesgo que introduces al autorizar su integración es incalculable. La cadena de suministro digital ya no es una preocupación teórica: es el vector por el que Scattered Spider y otros grupos están accediendo a las organizaciones hoy.
Temas tratados
Scattered Spider · LastPass · Klue · supply chain attack · cibercrimen · OAuth · ransomware · Transport for London
Servicios relacionados
MagnoSec
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
MagnoSec
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
Servicios de auditoría
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
agosto 2026
DeadLock: El Ransomware que Usa Smart Contracts de Polygon para Hacer su Infraestructura Indesmontable
julio 2026
Paquete jscrambler de npm Comprometido: El Infostealer que Llegó por el Canal Oficial en Solo 6 Minutos
junio 2026
Polymarket Pierde 3 Millones en un Ataque a la Cadena de Suministro: La Lección para Cualquier Plataforma Web3
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma