Spredte edderkopphackere fengslet for TfL-cyberangrep som deaktiverte 148 systemer

To Scattered Spider-hackere er hver dømt til fem år og seks måneders fengsel for nettangrepet på Transport for London i 2024. Bruddet deaktiverte 148 systemer, tvang 27 000 ansatte til å tilbakestille passordene sine personlig og forårsaket rundt 29 millioner pund i tap og gjenopprettingskostnader.

Thalha Jubair, fra Øst-London, og Owen Flowers, fra Walsall, mottok dommen ved Woolwich Crown Court 16. juli 2026.Kriminalbyråets straffeutmålingskunngjøringbeskrev saken som den største nettkriminalitetstiltalen brakt inn for britiske domstoler.

Begge tiltalte erkjente straffskyld 22. juni, dagen deres rettssak skulle begynne. De innrømmet ett lovbrudd i henhold til paragraf 3ZA i Computer Misuse Act 1990, basert på å være hensynsløse med hensyn til om deres handlinger forårsaket eller skapte en betydelig risiko for alvorlig skade på menneskelig velferd.

Nøkkelfakta om TfL-cyberangrepet

SaksdetaljBekreftet informasjon
TiltalteThalha Jubair og Owen Flowers
Angrepsperiode31. august til 3. september 2024
DømmeFem år og seks måneder hver
Systemer deaktivert148 TfL-systemer
Ansatte berørt27 000 ansatte krevde personlig tilbakestilling av passord
Økonomisk påvirkningOmtrent £29 millioner i tap og utvinningskostnader
NettkriminalitetsgruppeSpredt edderkopp

Angriperne infiltrerte TfLs datanettverk mellom 31. august og 3. september 2024. TfL oppdaget mistenkelig aktivitet 1. september og begrenset tilgangen til deler av miljøet for å beskytte sikkerhetskritiske systemer.

Organisasjonens raske inneslutning forhindret angrepet i å stenge Londons transportnettverk. Undergrunns-, buss- og jernbanetjenester fortsatte å operere, men mange kundevendte og administrative tjenester ble forstyrret.

DeCrown Prosecution Service sakssammendragsa at TfL måtte koble fra deler av sitt eget nettverk for å forhindre større skade. Påtalemyndigheten sa at meldinger mellom de tiltalte antydet at de hadde diskutert å ødelegge eller fjerne tilgang til systemer.

Hvilke TfL-tjenester ble forstyrret?

Nettangrepet påvirket tjenester brukt av passasjerer, ansatte og sårbare londonere. Noen systemer ble utilgjengelige, mens andre måtte operere gjennom manuelle prosedyrer.

Dial-a-Ride-bestillingstjenester ble avbrutt. Denne tjenesten gir transport for personer som ikke lett kan bruke busser, tog eller Londons undergrunnsbane på grunn av funksjonshemming eller langvarig helsetilstand.

Hendelsen påvirket også Oyster-refusjon, konsesjonsreisekort, digitale betalingskanaler og applikasjoner for Oyster-fotokort for barn og unge. En planlagt utvidelse av kontaktløs billettering ble forsinket.

Berørt områdeRapportert påvirkning
Ansatt tilgangAlle 27 000 ansatte måtte oppsøke et TfL-kontor for å tilbakestille passordene sine
Refusjon av østersKunder opplevde lengre tilbakebetalingsforsinkelser
FotokortapplikasjonerSøknader for barn og unge var midlertidig utilgjengelige
Dial-a-RideBookingtjenester for sårbare passasjerer ble forstyrret
Kritiske systemerPersonalet brukte manuelle løsninger for å opprettholde viktige operasjoner
Kontaktløs billetteringEn planlagt utvidelse ble forsinket

Kundedata ble åpnet

TfL bekreftet at angriperne fikk tilgang til viss kundeinformasjon. De berørte dataene inkluderte noen navn, kontaktdetaljer og informasjon knyttet til Oyster-kortrefusjoner.

I sin oppdatertevarsel om cybersikkerhetshendelser, sa TfL at de kontaktet berørte kunder og varslet informasjonskommissærens kontor. Regulatoren avsluttet saken i februar 2025 uten å iverksette tiltak mot TfL.

TfL har sagt at de ikke fant noen bevis for at informasjon som ble tilgang til under angrepet senere ble misbrukt. Kunder bør fortsatt være forsiktige med uventede meldinger som hevder å være relatert til Oyster-kontoer, refusjoner eller kompromitterte personopplysninger.

Hvordan etterforskere koblet hackerne til angrepet

Etterforskere beslagla bærbare datamaskiner, datatårn, harddisker og USB-enheter fra Flowers. En bærbar PC inneholdt et skjermbilde som viste en tilkobling til TfL-infrastruktur.

Den samme enheten holdt videoer tatt opp under angrepet som viste Jubair tilgang til TfL-systemer, ifølgeNCA etterforskningskonto. Etterforskere fant også Telegram-samtaler og bevis på at paret brukte et delt arbeidsområde på nettet.

Bevis som forbinder Jubair med inntrengingen ble også innhentet fra utlandet. DeUtgivelse av straffeutmålingen fra CPSsa samarbeid mellom britiske og internasjonale myndigheter hjalp påtalemyndighetene med å tilskrive angrepet.

  • Et skjermbilde viste nettverkstilkobling til TfL-infrastruktur.
  • Videoer viste at Jubair fikk tilgang til TfL-systemer under hendelsen.
  • Telegrammeldinger dokumenterte kommunikasjon mellom de tiltalte.
  • Et delt eksternt arbeidsområde støttet deres felles aktivitet.
  • Oversjøiske bevis bidro til å knytte Jubair til angrepet.

Blomster målrettet også amerikanske helseorganisasjoner

Flowers innrømmet separate lovbrudd knyttet til angrep mot SSM Health og Sutter Health, to amerikanske helseorganisasjoner. Myndighetene møtte denne aktiviteten mens de undersøkte hans rolle i TfL-angrepet.

Han erkjente straffskyld for to lovbrudd etter datamisbruksloven § 3 i forbindelse med en konspirasjon og forsøk på å svekke helseforetakenes datasystemer.

Flowers ble senere arrestert igjen etter å ha brutt kausjonsvilkårene angående hans bruk av elektroniske enheter. Jubair ble separat siktet for å ha unnlatt å oppgi PIN-koder eller passord for enheter som ble beslaglagt fra ham.

Den spredte edderkoppens rolle i TfL-angrepet

NCA identifiserte Jubair og Flowers som ledende medlemmer av Scattered Spider, et løst organisert nettkriminalitetskollektiv assosiert med sosial ingeniørkunst, legitimasjonstyveri, SIM-bytte og datautpressing.

Scattered Spider er kjent for å sikte mot ansatte og helpdesk i stedet for kun å stole på tekniske utnyttelser. Angripere knyttet til navnet utgir seg ofte for ansatte, manipulerer støttepersonell og forsøker å omgå multifaktorautentisering.

NCA sa at etterforskningen og arrestasjonene forstyrret gruppens aktivitet alvorlig. Imidlertid opererer Scattered Spider som et desentralisert kollektiv, og andre kriminelle kan fortsette å bruke navnet eller lignende metoder.

Hvorfor seksjon 3ZA overbevisning er viktig

Seksjon 3ZA dekker uautorisert dataaktivitet som forårsaker eller skaper en betydelig risiko for alvorlig materiell skade. Det gjelder når en lovbryter har til hensikt å forårsake den skaden eller opptrer hensynsløst om det vil skje.

Den offisielleSeksjon 3ZA-lovgivningomfatter alvorlig skade på menneskelig velferd, miljøet, nasjonal sikkerhet eller et lands økonomi. De potensielle straffene er derfor strengere enn for grunnleggende brudd på uautorisert tilgang.

Påtalemyndigheten mener at Jubair og Flowers er de første hackerne som har blitt tiltalt under denne delen. NCA beskrev separat saksgangen som bare den andre britiske straffeforfølgelsen av sitt slag, og fremhevet hvor sjelden bestemmelsen har blitt brukt.

Den potensielle økonomiske skaden kunne vært langt større

De bekreftede kostnadene for TfL var rundt 29 millioner pund. Dette tallet dekket direkte tap, restaureringsarbeid og utgifter etter angrepet.

Myndighetene sa at en vellykket nedleggelse av Londons transportnettverk kunne ha forårsaket tap på opptil 56 milliarder pund i den bredere britiske økonomien. Dette var et risikoestimat, ikke skader som faktisk oppstod.

TfLs respons holdt sikkerhetskritiske systemer i drift og forhindret hendelsen i å stoppe transporttjenester. Dens offentligeoppdatering av hendelsensier sikkerhetskritiske prosesser ble opprettholdt gjennom hele responsen.

Cybersikkerhetsleksjoner for operatører av kritisk infrastruktur

Påtalemyndigheten viser hvordan et angrep på forretningssystemer kan skape risiko for offentlige tjenester selv når operative transportsystemer fortsatt er tilgjengelige. Identitetshåndtering, kundedatabaser, betalingstjenester og ansattes tilgang kan alle bli avbruddspunkter.

Organisasjoner bør sikre at nødtilgangsprosedyrer ikke er helt avhengig av systemene som kan bli påvirket under et angrep. Testede offline-prosesser kan bidra til å opprettholde kritiske funksjoner mens nettverk holdes inne og gjenopprettes.

Saken viser også viktigheten av å rapportere angrep raskt. TfL kontaktet rettshåndhevelse tidlig, slik at etterforskere kunne bevare bevis og koordinere med internasjonale partnere.

  • Krev sterke identitetskontroller for tilbakestilling av brukerstøttepassord.
  • Bruk phishing-resistent multifaktorautentisering for privilegerte kontoer.
  • Separer kritiske driftssystemer fra bedrifts- og kundenettverk.
  • Oppretthold testede offline gjenopprettingsplaner og sikre sikkerhetskopier.
  • Overvåk fjerntilgangsverktøy, uvanlige kontoendringer og masseautentiseringsfeil.
  • Ta vare på logger og kontakt politiet umiddelbart etter å ha oppdaget et inntrenging.
  • Gjennomgå forpliktelser ihtSeksjon 3ZA i Computer Misuse Actved vurdering av alvorlige cyberhendelser.

FAQ

Hvem ble fengslet for nettangrepet Transport for London?

Thalha Jubair og Owen Flowers ble hver dømt til fem år og seks måneder i fengsel for sine roller i TfL-cyberangrepet i 2024.

Hvor mange TfL-systemer ble deaktivert av angrepet?

Angrepet gjorde 148 TfL-systemer ubrukelige. Noen kritiske funksjoner krevde manuelle løsninger mens systemene ble gjenopprettet.

Hvor mye kostet TfL-nettangrepet?

TfL rapporterte om lag £29 millioner i tap og utvinningskostnader. Myndighetene anslo at en fullstendig nedstenging av transportnettverket kunne ha forårsaket mye større økonomisk skade.

Fikk tilgang til kundedata under TfL-cyberangrepet?

Ja. TfL sa at viss kundeinformasjon ble åpnet, inkludert navn, kontaktinformasjon og noen data knyttet til Oyster-refusjoner. TfL har ikke funnet bevis for at informasjonen ble misbrukt.

Hva er Scattered Spider?

Scattered Spider er et løst organisert nettkriminalitetskollektiv assosiert med sosial ingeniørkunst, legitimasjonstyveri, SIM-bytte, nettverksinntrenging og datautpressing.