De $22M in Ransom para +100M Stolen Records: 2025’s All-Star SaaS Threat Actors to Watch

Ameaça SaaS

Em 2024, as ameaças cibernéticas direcionadas ao SaaS aumentaram, com 7.000 ataques de senha bloqueados por segundo (apenas no Entra ID)—um aumento de 75% em relação ao ano passado—e tentativas de phishing aumentaram 58%, causando $3,5 bilhões em perdas (fonte: Relatório de Defesa Digital da Microsoft 2024). Os ataques de SaaS estão aumentando, com os hackers muitas vezes evitando a detecção através de padrões de uso legítimos. A arena de ameaças cibernéticas viu jogadores de destaque, underdogs inesperados e marcadores implacáveis deixando sua marca no campo de jogo de segurança SaaS.

À medida que entramos em 2025, as equipes de segurança devem priorizar Avaliações de risco de segurança SaaS para descobrir vulnerabilidades, adote ferramentas SSPM para monitoramento contínuo e defenda proativamente seus sistemas.

Aqui estão as Cyber Threat All-Stars para tomar cuidado com os MVPs, estrelas em ascensão e mestres estrategistas que moldaram o jogo.

1. ShinyHunters: O Jogador Mais Valioso#

  • Estilo de jogo: Tiros de Precisão (Organização Criminal)
  • Maiores Vitórias: Floco de neve, Ticketmaster e Authy
  • Drama Notável: Explorou uma configuração incorreta para violar organizações 165+.

Caçadores de Brilhantes varrido para 2024 com uma onda implacável de violações de SaaS, expondo dados confidenciais em plataformas como Authy e Ticketmaster. A campanha deles não era sobre explorar uma vulnerabilidade de fornecedor, mas capitalizar uma configuração incorreta negligenciada pelos clientes do Snowflake. Como resultado, os ShinyHunters poderiam se infiltrar, exfiltrar e chantagear esses usuários de flocos de neve sem impor MFA e proteger adequadamente seus ambientes SaaS.

🏀 Atrás do Jogo: Os ShinyHunters operavam como estrelas da dark web, aproveitando sem esforço as configurações incorretas do SaaS. Seus despejos de dados roubados não eram assuntos silenciosos—eles eram lançamentos teatrais ousados com guerras de licitação e vazamentos exclusivos. A violação do Floco de Neve sozinha desencadeou pânico generalizado à medida que as credenciais se transformaram em vulnerabilidades generalizadas em sistemas críticos.

💡SaaS Lições de Segurança: A campanha Snowflake expôs negligências críticas de segurança do lado do cliente, não falhas de fornecedores. As organizações não conseguiram impor MFA, girar credenciais regularmente e implementar listas de permissões, deixando os sistemas vulneráveis a acesso não autorizado.

2. ALPHV (BlackCat): O Mestre do Engano#

  • Estilo de jogo: Manobra Estratégica (Ransomware como Serviço, RaaS)
  • Maiores Vitórias: Mudar os cuidados de saúde, Prudential (Saúde e Finanças)
  • Drama Notável: O escândalo de fraude de saída $22M com RansomHub.

ALPHV, também conhecido BlackCat’s, jogou um dos movimentos mais ousados do ano em 2024. Depois de extorquir $22 milhões de Mudar os Cuidados de Saúde através de credenciais comprometidas, o grupo, em um movimento muito ballsy, falsificou um Takedown do FBI em seu site de vazamento para enganar as autoridades e afiliadas. Mas o verdadeiro drama começou quando RansomHub, um afiliado, acusou publicamente ALPHV de tomar o resgate e deixá-los de mãos vazias, até mesmo compartilhando um Transação bitcoin como prova. Mesmo com a traição, o afiliado publicou os dados roubados, deixando a Change Healthcare com o resgate pago e os dados perdidos.

🏀 Atrás do Jogo: As consequências entre o ALPHV e o RansomHub se desenrolaram como uma novela de crime cibernético, com histórias conflitantes e acusações acaloradas em fóruns da dark web. Apesar do caos, os ataques da ALPHV contra a Prudential e outros solidificaram sua reputação como um dos jogadores de ransomware mais formidáveis do ano.

💡SaaS Lições de Segurança: Para prevenção, acompanhe vazamentos de credenciais com o monitoramento darknet e aplique o Single Sign-On (SSO) para simplificar a autenticação e reduzir os riscos de credenciais. Para detecção e resposta, siga as atividades de autenticação, detecte credenciais comprometidas antecipadamente e aplique políticas de suspensão de conta para evitar ataques de força bruta.

3. RansomHub: Novato do Ano#

  • Estilo de jogo: Ofensa Oportunista (Ransomware como Serviço, RaaS)
  • Maior vitória: Comunicações Fronteiriças (Telecom e Infraestrutura)
  • Drama Notável: Pego nas consequências do golpe $22M da ALPHV.

RansomHub surgiu das cinzas do Knight Ransomware no início de 2024 como um dos atores de ransomware mais ativos. Conhecidos por suas táticas oportunistas, eles fizeram manchetes com sua afiliação com ALPHV (BlackCat). Seu papel na violação da Change Healthcare impactou mais de 100 milhões de cidadãos dos EUA, destacando sua capacidade de explorar vulnerabilidades de SaaS, incluindo configurações incorretas, autenticação fraca e integrações de terceiros, maximizando seu alcance e impacto.

🏀 Por trás da peça: Depois de serem bancados pela ALPHV e perderem o seu corte do resgate de $22 milhões da violação da Change Healthcare, o RansomHub ainda manteve os dados roubados – um jogo poderoso que os manteve no jogo. Apesar da traição, este ator de ameaça novato atingiu o tribunal com determinação renovada, marcando violações de alto perfil ao longo do ano, incluindo a Frontier Communications. Eles são inflexíveis sobre permanecer na liga ransomware, mesmo depois de uma primeira temporada difícil.

💡SaaS Lições de Segurança: Fique atento às tentativas de phishing que exploram informações pessoais roubadas para criar ataques mais convincentes. Implementar ferramentas de detecção de ameaças de identidade para monitorar sinais de aquisição de contas e anomalias nas atividades do usuário, permitindo a identificação e resposta oportunas a possíveis violações.

4. LockBit: Jogador de Embreagem do Ano#

  • Estilo de jogo: Ofensa Implacável (Ransomware como Serviço, RaaS)
  • Maiores Vitórias: Efeito da cadeia de suprimentos do Evolve Bank & Trust (Fintech)
  • Drama Notável: A Operação Cronos do FBI não conseguiu fechá-los completamente.

LockBit domina o tribunal de ransomware, marcando implacavelmente violação após violação, apesar dos esforços contínuos do FBI e da NCA para desmantelar sua infraestrutura, como Steph Curry– – consistentemente com bom desempenho quando há muito em jogo. Jogadas de alto perfil contra empresas Fintech, como Evolve Bank & Trust, com a cadeia de suprimentos afetando mais empresas como Affirm e Wise, solidificou o status da LockBit como o jogador ofensivo mais consistente na liga de ataque SaaS.

🏀 Atrás do Jogo: Embora a Operação ‘Cronos’ tenha interrompido seus servidores e confiscado a infraestrutura crítica, o grupo se recuperou com determinação, provocando autoridades em seu local de vazamento com alegações ousadas como “Você não pode me impedir.” Em dezembro de 2024, vimos atualizações em uma prisão anterior de um suposto desenvolvedor LockBit— destacando a natureza contínua da Operação ‘Cronos’, sinalizando que essa picada global está longe de terminar.

💡SaaS Lições de Segurança: Priorize as avaliações de risco de fornecedores terceirizados e mantenha a visibilidade da conectividade do aplicativo SaaS para detectar os caminhos de exploração antecipadamente. Use ferramentas de monitoramento de atividades com detecção de ameaças, UEBA (User and Entity Behavior Analytics) e detecção de anomalias para detectar comportamentos suspeitos em tempo real.

5. Midnight Blizzard (APT29): O Operador Silencioso#

  • Estilo de jogo: Infiltração Defensiva (Ameaça Persistente Avançada, APT)
  • Maior vitória: TeamViewer (Ferramenta de Acesso Remoto)
  • Drama Notável: Uma violação como porta de entrada para espionagem silenciosa.

Quando se trata de espionagem patrocinada pelo Estado Meia-noite Blizzard—aka APT29—plays como Kawhi Leonard executando um jogo defensivo impecável, silenciosamente interceptando dados e fazendo movimentos estratégicos sem chamar a atenção. Este grupo, apoiado por recursos estatais russos, é especializado em hackear sistemas críticos, com TeamViewer destacando-se em 2024. Este grupo não é chamativo—eles não deixam notas de resgate ou se gabam em fóruns da dark web. Em vez disso, eles silenciosamente exfiltram dados confidenciais, deixando pegadas digitais tão fracas que são quase impossíveis de rastrear. Ao contrário dos grupos de ransomware, os atores patrocinados pelo Estado, como a Midnight Blizzard, se concentram na espionagem cibernética, trabalhando discretamente para coletar informações sem disparar alarmes.

🏀 Atrás do Jogo: Midnight Blizzard não joga por wins—rápidoseles se infiltram, esperam e assistem. Usando táticas de nível estadual, eles permanecem escondidos dentro das redes por meses, se não anos, extraindo informações valiosas sem levantar alarmes. Embora a empresa tenha contido a violação do TeamViewer, a natureza do alvo revela a intenção da Midnight Blizzard – focada em organizações de alto valor com uso extensivo, com o objetivo de explorar esses pontos de apoio como plataformas de lançamento para ataques mais amplos a alvos a jusante.

💡SaaS Lições de Segurança: Fique atento a violações em aplicativos SaaS críticos, muitas vezes direcionados por atores de estados-nação. Realize auditorias de configuração regulares para reduzir riscos e garantir controles de acesso seguros, como autenticação multifator (MFA). A auditoria proativa ajuda a minimizar o impacto da violação e limita os caminhos de exploração.

O Sexto Homem: O Único a Assistir e o Talento Benched#

  • Hellcat (Os que Assistirão): Um grupo de ransomware que entrou em cena final de 2024, marcando um hit confirmado na Schneider Electric. Seu rápido surgimento e sucesso inicial sinalizam potencial para um manual mais agressivo em 2025.
  • Aranha Espalhada (Talento Encantado): Outrora um importante jogador no cibercrime, este híbrido grupo engenharia social agora senta-se no banco após prisões e repressões legais. Enquanto sua atividade diminuiu, os especialistas alertam que é muito cedo para contá-los.

Ambos os grupos valem a pena ficar de olho em—one por seu impulso, o outro por sua reputação e potencial história de retorno.

🔑 Key Takeaways para 2025:#

  1. Desconfigurações Permanecem um Alvo Principal: Os agentes de ameaças continuam a explorar configurações incorretas de SaaS negligenciadas, obtendo acesso a sistemas críticos e dados confidenciais. Auditorias regulares, MFA forçado e rotação de credenciais são defesas essenciais.
  2. Infraestrutura de Identidade sob Ataque: Os atacantes aproveitam credenciais roubadas, manipulações de API e exfiltração furtiva para contornar as defesas. O monitoramento de credenciais vazadas, a forte aplicação do MFA, a detecção de anomalias e o monitoramento de identidade são fundamentais para prevenir violações.
  3. Sombra de TI e Cadeia de Suprimentos como Pontos de Entrada: Aplicativos SaaS não autorizados e integrações app-to-app criam vulnerabilidades ocultas. Monitoramento contínuo, supervisão proativa e remediação automatizada são essenciais para reduzir a exposição ao risco.

A base de uma solução de segurança SaaS multicamada começa com avaliações de risco contínuas automatizadas e a integração de ferramentas de monitoramento contínuo em seu gerenciamento de segurança.

Esta não é a última dança deles. As equipes de segurança devem se manter informadas, vigilantes e se preparar para mais um ano de defesa contra os atores de ameaças mais prolíficos do mundo.

Não espere pela próxima violação.

Obtenha seu SaaS Avaliação de Riscos de Segurança hoje.

Fonte:https://thehackernews.com/