Dos piratas informáticos de Scattered Spider han sido condenados a cinco años y seis meses de prisión cada uno por el ciberataque de 2024 a Transport for London. La infracción desactivó 148 sistemas, obligó a 27.000 empleados a restablecer sus contraseñas en persona y provocó alrededor de £29 millones en pérdidas y costos de recuperación.
Thalha Jubair, del este de Londres, y Owen Flowers, de Walsall, recibieron sus sentencias en el Tribunal de la Corona de Woolwich el 16 de julio de 2026.Anuncio de sentencia de la Agencia Nacional contra el Crimendescribió el caso como el mayor proceso por delitos cibernéticos presentado ante los tribunales del Reino Unido.
Ambos acusados se declararon culpables el 22 de junio, día en que debía comenzar su juicio. Admitieron un delito en virtud del artículo 3ZA de la Ley de uso indebido de computadoras de 1990, por ser imprudentes en cuanto a si sus acciones causaron o crearon un riesgo significativo de daño grave al bienestar humano.
Datos clave sobre el ciberataque TfL
| Detalle del caso | Información confirmada |
|---|---|
| Demandados | Thalha Jubair y Owen Flores |
| Periodo de ataque | 31 de agosto al 3 de septiembre de 2024 |
| Oración | Cinco años y seis meses cada uno. |
| Sistemas deshabilitados | 148 sistemas TfL |
| Empleados afectados | 27.000 empleados requirieron restablecimiento de contraseña en persona |
| Impacto financiero | Aproximadamente £29 millones en pérdidas y costos de recuperación |
| grupo de cibercrimen | Araña dispersa |
Los atacantes se infiltraron en la red informática de TfL entre el 31 de agosto y el 3 de septiembre de 2024. TfL detectó actividad sospechosa el 1 de septiembre y restringió el acceso a partes de su entorno para proteger los sistemas críticos para la seguridad.
La rápida contención de la organización evitó que el ataque cerrara la red de transporte de Londres. Los servicios de metro, autobús y ferrocarril continuaron funcionando, pero muchos servicios administrativos y de atención al cliente quedaron interrumpidos.
ElResumen del caso del Servicio de Fiscalía de la Coronadijo que TfL tuvo que desconectar partes de su propia red para evitar daños mayores. Los fiscales dijeron que los mensajes entre los acusados sugerían que habían discutido la destrucción o eliminación del acceso a los sistemas.
¿Qué servicios de TfL se vieron interrumpidos?
El ciberataque afectó a los servicios utilizados por pasajeros, empleados y londinenses vulnerables. Algunos sistemas dejaron de estar disponibles, mientras que otros tuvieron que funcionar mediante procedimientos manuales.
Los servicios de reserva de Dial-a-Ride se vieron interrumpidos. Este servicio proporciona transporte a personas que no pueden utilizar fácilmente los autobuses, trenes o el metro de Londres debido a una discapacidad o un problema de salud prolongado.
El incidente también afectó a los reembolsos de Oyster, las tarjetas de viaje en condiciones favorables, los canales de pago digitales y las aplicaciones para tarjetas fotográficas Oyster de niños y jóvenes. Se retrasó una ampliación prevista de la venta de billetes sin contacto.
| Área afectada | Impacto reportado |
|---|---|
| Acceso de empleados | Los 27.000 empleados tuvieron que acudir a una oficina de TfL para restablecer sus contraseñas |
| Reembolsos de ostras | Los clientes experimentaron retrasos más prolongados en los reembolsos |
| Aplicaciones de tarjetas fotográficas | Las solicitudes para niños y jóvenes no estuvieron disponibles temporalmente |
| Marcar un viaje | Se interrumpieron los servicios de reserva para pasajeros vulnerables |
| Sistemas críticos | El personal utilizó soluciones manuales para mantener operaciones importantes |
| Venta de billetes sin contacto | Se retrasó una ampliación prevista |
Se accedió a los datos del cliente
TfL confirmó que los atacantes accedieron a cierta información de los clientes. Los datos afectados incluían algunos nombres, datos de contacto e información relacionada con los reembolsos de la tarjeta Oyster.
en su actualizadoaviso de incidente de ciberseguridad, TfL dijo que se puso en contacto con los clientes afectados y notificó a la Oficina del Comisionado de Información. El regulador cerró el asunto en febrero de 2025 sin tomar medidas contra TfL.
TfL ha dicho que no encontró evidencia de que la información a la que se accedió durante el ataque fuera posteriormente utilizada indebidamente. Los clientes aún deben tener cuidado con los mensajes inesperados que afirman estar relacionados con cuentas de Oyster, reembolsos o datos personales comprometidos.
Cómo los investigadores vincularon a los piratas informáticos con el ataque
Los investigadores confiscaron computadoras portátiles, torres de computadoras, discos duros y dispositivos USB de Flowers. Una computadora portátil contenía una captura de pantalla que mostraba una conexión a la infraestructura de TfL.
El mismo dispositivo contenía vídeos grabados durante el ataque que mostraban a Jubair accediendo a los sistemas de TfL, según elCuenta de investigación de la NCA. Los investigadores también recuperaron conversaciones de Telegram y evidencia de que la pareja usaba un espacio de trabajo compartido en línea.
También se obtuvieron del extranjero pruebas que vinculaban a Jubair con la intrusión. ElLiberación de sentencia de CPSDijo que la cooperación entre las autoridades británicas e internacionales ayudó a los fiscales a atribuir el ataque.
- Una captura de pantalla mostró la conectividad de red a la infraestructura de TfL.
- Los videos mostraron a Jubair accediendo a los sistemas TfL durante el incidente.
- Los mensajes de Telegram documentaron la comunicación entre los acusados.
- Un espacio de trabajo remoto compartido apoyó su actividad conjunta.
- La evidencia extranjera ayudó a vincular a Jubair con el ataque.
Las flores también se dirigieron a organizaciones sanitarias de EE. UU.
Flowers admitió delitos distintos relacionados con ataques contra SSM Health y Sutter Health, dos organizaciones sanitarias estadounidenses. Las autoridades encontraron esta actividad mientras investigaban su papel en el ataque del TfL.
Se declaró culpable de dos delitos previstos en el artículo 3 de la Ley de uso indebido de ordenadores en relación con una conspiración y un intento de dañar los sistemas informáticos de las organizaciones sanitarias.
Más tarde, Flowers fue arrestado nuevamente después de violar las condiciones de la libertad bajo fianza por el uso de dispositivos electrónicos. Jubair fue acusado por separado de no proporcionar los PIN o contraseñas de los dispositivos que le confiscaron.
El papel de la araña dispersa en el ataque al TfL
La NCA identificó a Jubair y Flowers como miembros destacados de Scattered Spider, un colectivo de cibercrimen poco organizado asociado con la ingeniería social, el robo de credenciales, el intercambio de tarjetas SIM y la extorsión de datos.
Scattered Spider es conocido por apuntar a empleados y servicios de asistencia técnica en lugar de depender únicamente de vulnerabilidades técnicas. Los atacantes vinculados al nombre a menudo se hacen pasar por miembros del personal, manipulan al personal de soporte e intentan eludir la autenticación multifactor.
La NCA dijo que la investigación y los arrestos perturbaron gravemente la actividad del grupo. Sin embargo, Scattered Spider opera como un colectivo descentralizado y otros delincuentes pueden continuar usando el nombre o métodos similares.
Por qué son importantes las condenas de la Sección 3ZA
La Sección 3ZA cubre la actividad informática no autorizada que cause o cree un riesgo significativo de daños materiales graves. Se aplica cuando un infractor tiene la intención de causar ese daño o actúa imprudentemente sobre si ocurrirá.
El funcionarioSección 3 Legislación ZAincluye daños graves al bienestar humano, el medio ambiente, la seguridad nacional o la economía de un país. Por lo tanto, las sanciones potenciales son más severas que las de los delitos básicos de acceso no autorizado.
Los fiscales creen que Jubair y Flowers son los primeros piratas informáticos procesados con éxito en virtud de esta sección. La NCA describió por separado el proceso como apenas el segundo proceso penal de este tipo en el Reino Unido, destacando la poca frecuencia con la que se ha utilizado la disposición.
El daño económico potencial podría haber sido mucho mayor
El coste confirmado para TfL fue de unos 29 millones de libras esterlinas. Esta cifra cubre las pérdidas directas, los trabajos de restauración y los gastos de recuperación tras el ataque.
Las autoridades dijeron que un cierre exitoso de la red de transporte de Londres podría haber causado pérdidas de hasta £56 mil millones en toda la economía del Reino Unido. Esta fue una estimación de riesgo, no un daño que realmente ocurrió.
La respuesta de TfL mantuvo en funcionamiento los sistemas críticos para la seguridad y evitó que el incidente detuviera los servicios de transporte. su publicoactualización del incidentedice que los procesos críticos para la seguridad se mantuvieron durante toda la respuesta.
Lecciones de ciberseguridad para operadores de infraestructuras críticas
La acusación muestra cómo un ataque a los sistemas empresariales puede crear riesgos para los servicios públicos incluso cuando los sistemas de transporte operativos siguen disponibles. La gestión de identidades, las bases de datos de clientes, los servicios de pago y el acceso de los empleados pueden convertirse en puntos de interrupción.
Las organizaciones deben garantizar que los procedimientos de acceso de emergencia no dependan completamente de los sistemas que puedan verse afectados durante un ataque. Los procesos fuera de línea probados pueden ayudar a mantener funciones críticas mientras las redes están contenidas y restauradas.
El caso también demuestra la importancia de denunciar rápidamente los ataques. TfL se puso en contacto con las autoridades con antelación, lo que permitió a los investigadores preservar las pruebas y coordinarse con socios internacionales.
- Exija controles de identidad sólidos para restablecer las contraseñas del servicio de asistencia técnica.
- Utilice autenticación multifactor resistente al phishing para cuentas privilegiadas.
- Separe los sistemas operativos críticos de las redes corporativas y de clientes.
- Mantenga planes de recuperación fuera de línea probados y copias de seguridad seguras.
- Supervise las herramientas de acceso remoto, los cambios inusuales de cuentas y los fallos de autenticación masiva.
- Conserve los registros y comuníquese con las autoridades inmediatamente después de detectar una intrusión.
- Revisar las obligaciones bajoSección 3ZA de la Ley de uso indebido de computadorasal evaluar incidentes cibernéticos graves.
Preguntas frecuentes
¿Quién fue encarcelado por el ciberataque a Transport for London?
Thalha Jubair y Owen Flowers fueron condenados cada uno a cinco años y seis meses de prisión por su papel en el ciberataque TfL de 2024.
¿Cuántos sistemas TfL quedaron inhabilitados por el ataque?
El ataque dejó inoperables 148 sistemas TfL. Algunas funciones críticas requirieron soluciones manuales mientras se restauraban los sistemas.
¿Cuánto costó el ciberataque de TfL?
TfL informó aproximadamente £29 millones en pérdidas y costos de recuperación. Las autoridades estimaron que un cierre total de la red de transporte podría haber causado un daño económico mucho mayor.
¿Se accedió a los datos de los clientes durante el ciberataque de TfL?
Sí. TfL dijo que se accedió a cierta información de los clientes, incluidos nombres, detalles de contacto y algunos datos relacionados con los reembolsos de Oyster. TfL no ha encontrado pruebas de que la información haya sido utilizada indebidamente.
¿Qué es la araña dispersa?
Scattered Spider es un colectivo de cibercrimen poco organizado asociado con la ingeniería social, el robo de credenciales, el intercambio de SIM, las intrusiones en la red y la extorsión de datos.
