Dreifðir kóngulóar tölvuþrjótar í fangelsi fyrir TfL netárás sem slökkti á 148 kerfum

Tveir Scattered Spider tölvuþrjótar hafa hvor um sig verið dæmdir í fimm ára og sex mánaða fangelsi fyrir netárásina á Transport for London árið 2024. Brotið gerði 148 kerfi óvirkt, neyddi 27.000 starfsmenn til að endurstilla lykilorð sín í eigin persónu og olli um 29 milljónum punda tapi og endurheimtarkostnaði.

Thalha Jubair, frá Austur-London, og Owen Flowers, frá Walsall, fengu dóma sína í Woolwich Crown Court þann 16. júlí 2026.Tilkynning um refsingu sakamálastofnunarlýsti málinu sem stærsta netglæpaákæru sem höfðað var fyrir breskum dómstólum.

Báðir sakborningarnir játuðu sekt sína þann 22. júní, daginn sem réttarhöld þeirra áttu að hefjast. Þeir viðurkenndu eitt brot samkvæmt kafla 3ZA í tölvumisnotkunarlögunum 1990, byggt á því að vera kærulaus um hvort aðgerðir þeirra hafi valdið eða skapa verulega hættu á alvarlegu tjóni á velferð manna.

Helstu staðreyndir um TfL netárásina

Upplýsingar um málStaðfestar upplýsingar
StefnduThalha Jubair og Owen Flowers
Árásartímabil31. ágúst til 3. september 2024
SetningFimm ár og sex mánuðir hvor
Kerfi óvirk148 TfL kerfi
Starfsmenn verða fyrir áhrifum27.000 starfsmenn þurftu að endurstilla lykilorð
Fjárhagsleg áhrifUm það bil 29 milljónir punda í tap og endurheimtarkostnað
NetglæpahópurDreifð kónguló

Árásarmennirnir komust inn í tölvunet TfL á tímabilinu 31. ágúst til 3. september 2024. TfL uppgötvaði grunsamlega virkni þann 1. september og takmarkaði aðgang að hluta af umhverfi sínu til að vernda kerfi sem eru mikilvæg fyrir öryggi.

Hröð innilokun samtakanna kom í veg fyrir að árásin lokaði flutningakerfi London. Neðanjarðar-, strætisvagna- og járnbrautarþjónusta hélt áfram að starfa, en margar þjónustur sem snúa að viðskiptavinum og stjórnsýslu voru truflaðar.

TheSamantekt saksóknara ríkisinssagði að TfL yrði að aftengja hluta af eigin neti til að koma í veg fyrir víðtækari skemmdir. Saksóknarar sögðu að skilaboð á milli sakborninganna bentu til þess að þeir hefðu rætt um að eyðileggja eða fjarlægja aðgang að kerfum.

Hvaða TfL þjónusta var trufluð?

Netárásin hafði áhrif á þjónustu sem farþegar, starfsmenn og viðkvæmir Lundúnabúar notuðu. Sum kerfi urðu ótiltæk á meðan önnur þurftu að starfa með handvirkum aðferðum.

Dial-a-Ride bókunarþjónusta var trufluð. Þessi þjónusta veitir flutninga fyrir fólk sem getur ekki auðveldlega notað strætisvagna, lestir eða neðanjarðarlest í London vegna fötlunar eða langvarandi heilsufars.

Atvikið hafði einnig áhrif á Oyster endurgreiðslur, sérleyfisferðakort, stafrænar greiðslurásir og umsóknir um Oyster-ljósmyndakort barna og ungmenna. Fyrirhugaðri framlengingu á snertilausri miðasölu var seinkað.

ÁhrifasvæðiTilkynnt áhrif
Aðgangur starfsmannaAllir 27.000 starfsmenn þurftu að mæta á skrifstofu TfL til að endurstilla lykilorð sín
Endurgreiðslur á ostrumViðskiptavinir urðu fyrir lengri töfum á endurgreiðslu
Photocard forritUmsóknir fyrir börn og ungmenni voru ófáanlegar tímabundið
Dial-a-RideBókunarþjónusta fyrir viðkvæma farþega raskaðist
Gagnrýnin kerfiStarfsfólk notaði handvirkar lausnir til að viðhalda mikilvægum aðgerðum
Snertilaus miðasalaFyrirhugaðri stækkun var seinkað

Aðgangur var að gögnum viðskiptavina

TfL staðfesti að árásarmennirnir hafi fengið aðgang að tilteknum upplýsingum viðskiptavina. Gögnin sem urðu fyrir áhrifum innihéldu nokkur nöfn, tengiliðaupplýsingar og upplýsingar tengdar endurgreiðslum Oyster-korta.

Í sínu uppfærðaTilkynning um netöryggisatvik, sagði TfL að það hafi haft samband við viðkomandi viðskiptavini og tilkynnt skrifstofu upplýsingafulltrúa. Eftirlitsstofnunin lokaði málinu í febrúar 2025 án þess að grípa til aðgerða gegn TfL.

TfL hefur sagt að það hafi ekki fundið neinar vísbendingar um að upplýsingar sem fengust við árásina hafi í kjölfarið verið misnotaðar. Viðskiptavinir ættu samt að vera á varðbergi gagnvart óvæntum skilaboðum sem segjast tengjast Oyster reikningum, endurgreiðslum eða persónuupplýsingum í hættu.

Hvernig rannsakendur tengdu tölvuþrjótana við árásina

Rannsakendur lögðu hald á fartölvur, tölvuturna, harða diska og USB-tæki frá Flowers. Ein fartölva innihélt skjáskot sem sýndi tengingu við TfL innviði.

Sama tæki geymdi myndbönd sem tekin voru upp við árásina sem sýndu Jubair aðgang að TfL kerfum, að sögnRannsóknarreikningur NCA. Rannsakendur fundu einnig Telegram samtöl og vísbendingar um að parið hafi notað sameiginlegt vinnusvæði á netinu.

Sönnunargögn sem tengdu Jubair við innrásina voru einnig fengin erlendis frá. TheCPS dómsákvörðunsagði samstarf breskra og alþjóðlegra yfirvalda hafa hjálpað saksóknara að rekja árásina.

  • Skjáskot sýndi nettengingu við TfL innviði.
  • Myndbönd sýndu Jubair aðgang að TfL kerfum meðan á atvikinu stóð.
  • Símskeyti skjalfestu samskipti á milli sakborninganna.
  • Sameiginlegt fjarvinnusvæði studdi sameiginlega starfsemi þeirra.
  • Erlend sönnunargögn hjálpuðu til við að tengja Jubair við árásina.

Blóm beittu einnig bandarískum heilbrigðisstofnunum

Flowers viðurkenndu aðskilin brot tengd árásum gegn SSM Health og Sutter Health, tveimur bandarískum heilbrigðisstofnunum. Yfirvöld lentu í þessu á meðan þeir rannsaka þátt hans í TfL árásinni.

Hann játaði tvö brot samkvæmt 3. grein tölvumisnotkunarlaga í tengslum við samsæri og tilraun til að skerða tölvukerfi heilbrigðisstofnana.

Flowers var síðar handtekinn aftur eftir að hafa rofið skilyrði tryggingar vegna notkunar hans á raftækjum. Jubair var sérstaklega ákærður fyrir að hafa ekki gefið upp PIN-númer eða lykilorð fyrir tæki sem honum var lagt hald á.

Hlutverk dreifðrar köngulóar í TfL árásinni

NCA benti á Jubair og Flowers sem leiðandi meðlimi Scattered Spider, lauslega skipulagðs netglæpahóps sem tengist félagsverkfræði, persónuskilríkjum, skiptum á SIM-kortum og gagnakúgun.

Scattered Spider er þekkt fyrir að miða á starfsmenn og þjónustuborð frekar en að treysta eingöngu á tæknilega hetjudáð. Árásarmenn sem tengjast nafninu líkjast oft eftir starfsfólki, handleika stuðningsstarfsfólk og reyna að komast framhjá fjölþátta auðkenningu.

NCA sagði að rannsóknin og handtökurnar hafi truflað starfsemi hópsins verulega. Hins vegar starfar Scattered Spider sem dreifður hópur og aðrir glæpamenn gætu haldið áfram að nota nafnið eða svipaðar aðferðir.

Af hverju Section 3ZA sakfelling skiptir máli

Hluti 3ZA tekur til óviðkomandi tölvuvirkni sem veldur eða skapar verulega hættu á alvarlegu efnislegu tjóni. Það á við þegar brotamaður ætlar að valda því tjóni eða bregst óvarlega við því hvort það verði.

Embættismaðurinnkafla 3ZA löggjöffelur í sér alvarlegan skaða á velferð manna, umhverfi, þjóðaröryggi eða efnahag lands. Hugsanlegar viðurlög eru því þyngri en við grundvallarbrotum vegna óheimils.

Saksóknarar telja að Jubair og Flowers séu fyrstu tölvuþrjótarnir sem tekist hefur að lögsækja samkvæmt þessum kafla. NCA lýsti málsmeðferðinni sérstaklega sem öðru bresku sakamáli sinnar tegundar og undirstrikar hversu sjaldan ákvæðið hefur verið notað.

Hugsanlegt efnahagstjón hefði getað verið mun meira

Staðfestur kostnaður TfL var um 29 milljónir punda. Sú tala náði til beins taps, endurreisnarvinnu og endurheimtarkostnaðar í kjölfar árásarinnar.

Yfirvöld sögðu að farsæl lokun á flutningakerfi Lundúna gæti hafa valdið allt að 56 milljörðum punda tapi í breska hagkerfinu. Þetta var áhættumat, ekki skemmdir sem urðu í raun.

Viðbrögð TfL héldu öryggiskerfum í gangi og komu í veg fyrir að atvikið stöðvaði flutningaþjónustu. Almenningur þessuppfærsla atvikasegir að öryggisgagnrýnum ferlum hafi verið viðhaldið í gegnum viðbrögðin.

Netöryggisnámskeið fyrir rekstraraðila mikilvægra innviða

Ákæruvaldið sýnir hvernig árás á viðskiptakerfi getur skapað hættu fyrir opinbera þjónustu, jafnvel þó að starfhæf flutningakerfi séu enn til staðar. Auðkennisstjórnun, gagnagrunnar viðskiptavina, greiðsluþjónusta og aðgangur starfsmanna geta allt orðið truflanir.

Stofnanir ættu að tryggja að verklagsreglur um neyðaraðgang séu ekki algjörlega háðar þeim kerfum sem gætu orðið fyrir áhrifum meðan á árás stendur. Prófaðir ferlar án nettengingar geta hjálpað til við að viðhalda mikilvægum aðgerðum á meðan net eru innifalin og endurheimt.

Málið sýnir einnig mikilvægi þess að tilkynna árásir hratt. TfL hafði snemma samband við lögreglu og gerði rannsakendum kleift að varðveita sönnunargögn og samræma við alþjóðlega samstarfsaðila.

  • Krefjast öflugrar auðkenningar til að endurstilla lykilorð þjónustuborðs.
  • Notaðu vefveiðaþolna fjölþátta auðkenningu fyrir forréttindareikninga.
  • Aðskilja mikilvæg rekstrarkerfi frá fyrirtækja- og viðskiptanetum.
  • Halda prófuðum bataáætlunum án nettengingar og öruggu afriti.
  • Fylgstu með fjaraðgangsverkfærum, óvenjulegum reikningsbreytingum og fjöldavottun bilun.
  • Geymdu annála og hafðu strax samband við löggæslu eftir að hafa uppgötvað innbrot.
  • Farið yfir skyldur skvkafla 3ZA laga um tölvumisnotkunvið mat á alvarlegum netatvikum.

Algengar spurningar

Hver var dæmdur í fangelsi fyrir netárásina Transport for London?

Thalha Jubair og Owen Flowers voru hvor um sig dæmd í fimm ára og sex mánaða fangelsi fyrir þátt sinn í TfL netárásinni árið 2024.

Hversu mörg TfL kerfi voru óvirk við árásina?

Árásin gerði 148 TfL kerfi óstarfhæf. Sumar mikilvægar aðgerðir kröfðust handvirkra lausna á meðan kerfi voru endurheimt.

Hvað kostaði TfL netárásin?

TfL tilkynnti um það bil 29 milljónir punda í tap og endurheimtarkostnað. Yfirvöld töldu að algjör stöðvun samgöngukerfis hefði getað valdið miklu meiri efnahagslegu tjóni.

Var aðgangur að gögnum viðskiptavina meðan á TfL netárásinni stóð?

Já. TfL sagði að ákveðnar upplýsingar viðskiptavina hafi verið opnaðar, þar á meðal nöfn, tengiliðaupplýsingar og nokkur gögn sem tengjast Oyster endurgreiðslum. TfL hefur ekki fundið neinar sannanir fyrir því að upplýsingarnar hafi verið misnotaðar.

Hvað er Scattered Spider?

Scattered Spider er lauslega skipulagður netglæpahópur sem tengist samfélagsverkfræði, persónuskilríkisþjófnaði, SIM skipti, netafskiptum og gagnakúgun.