Tveir Scattered Spider tölvuþrjótar hafa hvor um sig verið dæmdir í fimm ára og sex mánaða fangelsi fyrir netárásina á Transport for London árið 2024. Brotið gerði 148 kerfi óvirkt, neyddi 27.000 starfsmenn til að endurstilla lykilorð sín í eigin persónu og olli um 29 milljónum punda tapi og endurheimtarkostnaði.
Thalha Jubair, frá Austur-London, og Owen Flowers, frá Walsall, fengu dóma sína í Woolwich Crown Court þann 16. júlí 2026.Tilkynning um refsingu sakamálastofnunarlýsti málinu sem stærsta netglæpaákæru sem höfðað var fyrir breskum dómstólum.
Báðir sakborningarnir játuðu sekt sína þann 22. júní, daginn sem réttarhöld þeirra áttu að hefjast. Þeir viðurkenndu eitt brot samkvæmt kafla 3ZA í tölvumisnotkunarlögunum 1990, byggt á því að vera kærulaus um hvort aðgerðir þeirra hafi valdið eða skapa verulega hættu á alvarlegu tjóni á velferð manna.
Helstu staðreyndir um TfL netárásina
| Upplýsingar um mál | Staðfestar upplýsingar |
|---|---|
| Stefndu | Thalha Jubair og Owen Flowers |
| Árásartímabil | 31. ágúst til 3. september 2024 |
| Setning | Fimm ár og sex mánuðir hvor |
| Kerfi óvirk | 148 TfL kerfi |
| Starfsmenn verða fyrir áhrifum | 27.000 starfsmenn þurftu að endurstilla lykilorð |
| Fjárhagsleg áhrif | Um það bil 29 milljónir punda í tap og endurheimtarkostnað |
| Netglæpahópur | Dreifð kónguló |
Árásarmennirnir komust inn í tölvunet TfL á tímabilinu 31. ágúst til 3. september 2024. TfL uppgötvaði grunsamlega virkni þann 1. september og takmarkaði aðgang að hluta af umhverfi sínu til að vernda kerfi sem eru mikilvæg fyrir öryggi.
Hröð innilokun samtakanna kom í veg fyrir að árásin lokaði flutningakerfi London. Neðanjarðar-, strætisvagna- og járnbrautarþjónusta hélt áfram að starfa, en margar þjónustur sem snúa að viðskiptavinum og stjórnsýslu voru truflaðar.
TheSamantekt saksóknara ríkisinssagði að TfL yrði að aftengja hluta af eigin neti til að koma í veg fyrir víðtækari skemmdir. Saksóknarar sögðu að skilaboð á milli sakborninganna bentu til þess að þeir hefðu rætt um að eyðileggja eða fjarlægja aðgang að kerfum.
Hvaða TfL þjónusta var trufluð?
Netárásin hafði áhrif á þjónustu sem farþegar, starfsmenn og viðkvæmir Lundúnabúar notuðu. Sum kerfi urðu ótiltæk á meðan önnur þurftu að starfa með handvirkum aðferðum.
Dial-a-Ride bókunarþjónusta var trufluð. Þessi þjónusta veitir flutninga fyrir fólk sem getur ekki auðveldlega notað strætisvagna, lestir eða neðanjarðarlest í London vegna fötlunar eða langvarandi heilsufars.
Atvikið hafði einnig áhrif á Oyster endurgreiðslur, sérleyfisferðakort, stafrænar greiðslurásir og umsóknir um Oyster-ljósmyndakort barna og ungmenna. Fyrirhugaðri framlengingu á snertilausri miðasölu var seinkað.
| Áhrifasvæði | Tilkynnt áhrif |
|---|---|
| Aðgangur starfsmanna | Allir 27.000 starfsmenn þurftu að mæta á skrifstofu TfL til að endurstilla lykilorð sín |
| Endurgreiðslur á ostrum | Viðskiptavinir urðu fyrir lengri töfum á endurgreiðslu |
| Photocard forrit | Umsóknir fyrir börn og ungmenni voru ófáanlegar tímabundið |
| Dial-a-Ride | Bókunarþjónusta fyrir viðkvæma farþega raskaðist |
| Gagnrýnin kerfi | Starfsfólk notaði handvirkar lausnir til að viðhalda mikilvægum aðgerðum |
| Snertilaus miðasala | Fyrirhugaðri stækkun var seinkað |
Aðgangur var að gögnum viðskiptavina
TfL staðfesti að árásarmennirnir hafi fengið aðgang að tilteknum upplýsingum viðskiptavina. Gögnin sem urðu fyrir áhrifum innihéldu nokkur nöfn, tengiliðaupplýsingar og upplýsingar tengdar endurgreiðslum Oyster-korta.
Í sínu uppfærðaTilkynning um netöryggisatvik, sagði TfL að það hafi haft samband við viðkomandi viðskiptavini og tilkynnt skrifstofu upplýsingafulltrúa. Eftirlitsstofnunin lokaði málinu í febrúar 2025 án þess að grípa til aðgerða gegn TfL.
TfL hefur sagt að það hafi ekki fundið neinar vísbendingar um að upplýsingar sem fengust við árásina hafi í kjölfarið verið misnotaðar. Viðskiptavinir ættu samt að vera á varðbergi gagnvart óvæntum skilaboðum sem segjast tengjast Oyster reikningum, endurgreiðslum eða persónuupplýsingum í hættu.
Hvernig rannsakendur tengdu tölvuþrjótana við árásina
Rannsakendur lögðu hald á fartölvur, tölvuturna, harða diska og USB-tæki frá Flowers. Ein fartölva innihélt skjáskot sem sýndi tengingu við TfL innviði.
Sama tæki geymdi myndbönd sem tekin voru upp við árásina sem sýndu Jubair aðgang að TfL kerfum, að sögnRannsóknarreikningur NCA. Rannsakendur fundu einnig Telegram samtöl og vísbendingar um að parið hafi notað sameiginlegt vinnusvæði á netinu.
Sönnunargögn sem tengdu Jubair við innrásina voru einnig fengin erlendis frá. TheCPS dómsákvörðunsagði samstarf breskra og alþjóðlegra yfirvalda hafa hjálpað saksóknara að rekja árásina.
- Skjáskot sýndi nettengingu við TfL innviði.
- Myndbönd sýndu Jubair aðgang að TfL kerfum meðan á atvikinu stóð.
- Símskeyti skjalfestu samskipti á milli sakborninganna.
- Sameiginlegt fjarvinnusvæði studdi sameiginlega starfsemi þeirra.
- Erlend sönnunargögn hjálpuðu til við að tengja Jubair við árásina.
Blóm beittu einnig bandarískum heilbrigðisstofnunum
Flowers viðurkenndu aðskilin brot tengd árásum gegn SSM Health og Sutter Health, tveimur bandarískum heilbrigðisstofnunum. Yfirvöld lentu í þessu á meðan þeir rannsaka þátt hans í TfL árásinni.
Hann játaði tvö brot samkvæmt 3. grein tölvumisnotkunarlaga í tengslum við samsæri og tilraun til að skerða tölvukerfi heilbrigðisstofnana.
Flowers var síðar handtekinn aftur eftir að hafa rofið skilyrði tryggingar vegna notkunar hans á raftækjum. Jubair var sérstaklega ákærður fyrir að hafa ekki gefið upp PIN-númer eða lykilorð fyrir tæki sem honum var lagt hald á.
Hlutverk dreifðrar köngulóar í TfL árásinni
NCA benti á Jubair og Flowers sem leiðandi meðlimi Scattered Spider, lauslega skipulagðs netglæpahóps sem tengist félagsverkfræði, persónuskilríkjum, skiptum á SIM-kortum og gagnakúgun.
Scattered Spider er þekkt fyrir að miða á starfsmenn og þjónustuborð frekar en að treysta eingöngu á tæknilega hetjudáð. Árásarmenn sem tengjast nafninu líkjast oft eftir starfsfólki, handleika stuðningsstarfsfólk og reyna að komast framhjá fjölþátta auðkenningu.
NCA sagði að rannsóknin og handtökurnar hafi truflað starfsemi hópsins verulega. Hins vegar starfar Scattered Spider sem dreifður hópur og aðrir glæpamenn gætu haldið áfram að nota nafnið eða svipaðar aðferðir.
Af hverju Section 3ZA sakfelling skiptir máli
Hluti 3ZA tekur til óviðkomandi tölvuvirkni sem veldur eða skapar verulega hættu á alvarlegu efnislegu tjóni. Það á við þegar brotamaður ætlar að valda því tjóni eða bregst óvarlega við því hvort það verði.
Embættismaðurinnkafla 3ZA löggjöffelur í sér alvarlegan skaða á velferð manna, umhverfi, þjóðaröryggi eða efnahag lands. Hugsanlegar viðurlög eru því þyngri en við grundvallarbrotum vegna óheimils.
Saksóknarar telja að Jubair og Flowers séu fyrstu tölvuþrjótarnir sem tekist hefur að lögsækja samkvæmt þessum kafla. NCA lýsti málsmeðferðinni sérstaklega sem öðru bresku sakamáli sinnar tegundar og undirstrikar hversu sjaldan ákvæðið hefur verið notað.
Hugsanlegt efnahagstjón hefði getað verið mun meira
Staðfestur kostnaður TfL var um 29 milljónir punda. Sú tala náði til beins taps, endurreisnarvinnu og endurheimtarkostnaðar í kjölfar árásarinnar.
Yfirvöld sögðu að farsæl lokun á flutningakerfi Lundúna gæti hafa valdið allt að 56 milljörðum punda tapi í breska hagkerfinu. Þetta var áhættumat, ekki skemmdir sem urðu í raun.
Viðbrögð TfL héldu öryggiskerfum í gangi og komu í veg fyrir að atvikið stöðvaði flutningaþjónustu. Almenningur þessuppfærsla atvikasegir að öryggisgagnrýnum ferlum hafi verið viðhaldið í gegnum viðbrögðin.
Netöryggisnámskeið fyrir rekstraraðila mikilvægra innviða
Ákæruvaldið sýnir hvernig árás á viðskiptakerfi getur skapað hættu fyrir opinbera þjónustu, jafnvel þó að starfhæf flutningakerfi séu enn til staðar. Auðkennisstjórnun, gagnagrunnar viðskiptavina, greiðsluþjónusta og aðgangur starfsmanna geta allt orðið truflanir.
Stofnanir ættu að tryggja að verklagsreglur um neyðaraðgang séu ekki algjörlega háðar þeim kerfum sem gætu orðið fyrir áhrifum meðan á árás stendur. Prófaðir ferlar án nettengingar geta hjálpað til við að viðhalda mikilvægum aðgerðum á meðan net eru innifalin og endurheimt.
Málið sýnir einnig mikilvægi þess að tilkynna árásir hratt. TfL hafði snemma samband við lögreglu og gerði rannsakendum kleift að varðveita sönnunargögn og samræma við alþjóðlega samstarfsaðila.
- Krefjast öflugrar auðkenningar til að endurstilla lykilorð þjónustuborðs.
- Notaðu vefveiðaþolna fjölþátta auðkenningu fyrir forréttindareikninga.
- Aðskilja mikilvæg rekstrarkerfi frá fyrirtækja- og viðskiptanetum.
- Halda prófuðum bataáætlunum án nettengingar og öruggu afriti.
- Fylgstu með fjaraðgangsverkfærum, óvenjulegum reikningsbreytingum og fjöldavottun bilun.
- Geymdu annála og hafðu strax samband við löggæslu eftir að hafa uppgötvað innbrot.
- Farið yfir skyldur skvkafla 3ZA laga um tölvumisnotkunvið mat á alvarlegum netatvikum.
Algengar spurningar
Hver var dæmdur í fangelsi fyrir netárásina Transport for London?
Thalha Jubair og Owen Flowers voru hvor um sig dæmd í fimm ára og sex mánaða fangelsi fyrir þátt sinn í TfL netárásinni árið 2024.
Hversu mörg TfL kerfi voru óvirk við árásina?
Árásin gerði 148 TfL kerfi óstarfhæf. Sumar mikilvægar aðgerðir kröfðust handvirkra lausna á meðan kerfi voru endurheimt.
Hvað kostaði TfL netárásin?
TfL tilkynnti um það bil 29 milljónir punda í tap og endurheimtarkostnað. Yfirvöld töldu að algjör stöðvun samgöngukerfis hefði getað valdið miklu meiri efnahagslegu tjóni.
Var aðgangur að gögnum viðskiptavina meðan á TfL netárásinni stóð?
Já. TfL sagði að ákveðnar upplýsingar viðskiptavina hafi verið opnaðar, þar á meðal nöfn, tengiliðaupplýsingar og nokkur gögn sem tengjast Oyster endurgreiðslum. TfL hefur ekki fundið neinar sannanir fyrir því að upplýsingarnar hafi verið misnotaðar.
Hvað er Scattered Spider?
Scattered Spider er lauslega skipulagður netglæpahópur sem tengist samfélagsverkfræði, persónuskilríkisþjófnaði, SIM skipti, netafskiptum og gagnakúgun.
