Два хакери Scattered Spider були засуджені до п’яти років і шести місяців ув’язнення за кібератаку на Transport for London у 2024 році. Порушення вивело з ладу 148 систем, змусило 27 000 співробітників особисто скинути свої паролі та спричинило близько 29 мільйонів фунтів стерлінгів збитків і витрат на відновлення.
Талха Джубайр зі Східного Лондона та Оуен Флауерс із Уолсолла отримали вироки в Коронному суді Вулвіча 16 липня 2026 року.Національне агентство з боротьби зі злочинністю оголосило вирокописав цю справу як найбільше кримінальне переслідування кіберзлочинів, порушене в судах Великобританії.
Обидва підсудних визнали свою провину 22 червня, у день, коли над ними мав розпочатися суд. Вони визнали одне правопорушення відповідно до розділу 3ZA Закону про неправомірне використання комп’ютерів 1990 року, оскільки вони необережно ставилися до того, чи їхні дії спричинили або створили значний ризик серйозної шкоди добробуту людей.
| Деталь корпусу | Підтверджена інформація |
|---|---|
| Відповідачі | Талха Джубайр і Оуен Флауерз |
| Нападний період | 31 серпня – 3 вересня 2024 року |
| Речення | По п'ять років і шість місяців |
| Системи відключені | 148 Системи TfL |
| Постраждалі працівники | 27 000 співробітників потребували особистого скидання пароля |
| Фінансовий вплив | Приблизно 29 мільйонів фунтів стерлінгів у вигляді збитків і витрат на відновлення |
| Група кіберзлочинців | Розсіяний павук |
Зловмисники проникли в комп’ютерну мережу TfL з 31 серпня по 3 вересня 2024 року. TfL виявив підозрілу активність 1 вересня та обмежив доступ до частин свого середовища, щоб захистити критично важливі для безпеки системи.
Швидке стримування організації запобігло зупинці атаки транспортної мережі Лондона. Підземне, автобусне та залізничне сполучення продовжували працювати, але багато послуг, що обслуговували клієнтів, і адміністративні були перервані.
TheРезюме справи Королівської прокуратурисказав, що TfL довелося відключити частини власної мережі, щоб запобігти більшій шкоді. Прокурори заявили, що повідомлення між підсудними свідчать про те, що вони обговорювали знищення або видалення доступу до систем.
Які служби TfL були порушені?
Кібератака вплинула на послуги, якими користуються пасажири, співробітники та вразливі лондонці. Деякі системи стали недоступними, а інші мали працювати за допомогою ручних процедур.
Служби бронювання Dial-a-Ride були перервані. Ця послуга забезпечує транспорт для людей, які не можуть легко користуватися автобусами, потягами чи лондонським метро через інвалідність або тривалий стан здоров’я.
Інцидент також вплинув на повернення коштів Oyster, пільгові проїзні картки, цифрові платіжні канали та додатки для дитячих і молодих фотокарток Oyster. Заплановане розширення безконтактного продажу квитків було відкладено.
| Уражена ділянка | Повідомлений вплив |
|---|---|
| Доступ співробітників | Всі 27 000 співробітників повинні були відвідати офіс TfL, щоб скинути свої паролі |
| Відшкодування Oyster | Клієнти стикалися з довшими затримками повернення коштів |
| Додатки для фотокарт | Заявки для дітей та молоді тимчасово були недоступні |
| Dial-a-Ride | Послуги бронювання для незахищених пасажирів були порушені |
| Критичні системи | Персонал використовував ручні обхідні шляхи для підтримки важливих операцій |
| Безконтактний продаж квитків | Заплановане розширення було відкладено |
Дані клієнта отримали доступ
TfL підтвердив, що зловмисники отримали доступ до певної інформації клієнтів. Дані, які постраждали, включали деякі імена, контактні дані та інформацію, пов’язану з поверненням коштів на картку Oyster.
У своєму оновленомуповідомлення про інцидент кібербезпеки, TfL повідомила, що зв’язалася з постраждалими клієнтами та повідомила Управління уповноваженого з інформації. Регулятор закрив справу в лютому 2025 року, не вживши заходів проти TfL.
TfL заявив, що не знайшов доказів того, що інформація, отримана під час атаки, згодом була використана не за призначенням. Клієнтам слід бути обережними щодо несподіваних повідомлень, у яких стверджується, що вони стосуються облікових записів Oyster, відшкодувань або скомпрометованих особистих даних.
Як слідчі пов'язали хакерів з атакою
Слідчі вилучили у Флауерза ноутбуки, комп'ютерні вежі, жорсткі диски та USB-пристрої. Один ноутбук містив скріншот, на якому показано підключення до інфраструктури TfL.
На тому ж пристрої зберігалися відеозаписи, записані під час атаки, на яких було показано, як Jubair отримує доступ до систем TfLАкаунт розслідування NCA. Слідчі також знайшли розмови в Telegram і докази того, що пара використовувала спільний робочий простір в Інтернеті.
Докази зв'язку Джубейра з вторгненням також були отримані з-за кордону. TheCPS винесення вирокусказав, що співпраця між британськими та міжнародними органами влади допомогла прокурорам призначити напад.
- На знімку екрана показано підключення мережі до інфраструктури TfL.
- На відео показано, як Jubair під час інциденту отримав доступ до систем TfL.
- У Telegram-повідомленнях задокументовано спілкування підсудних.
- Спільний віддалений робочий простір підтримував їх спільну діяльність.
- Закордонні докази допомогли пов’язати Джубейра з нападом.
Квіти також були націлені на організації охорони здоров’я США
Флауерс визнав окремі правопорушення, пов'язані з нападами на SSM Health і Sutter Health, дві американські організації охорони здоров'я. Органи влади виявили цю діяльність під час розслідування його ролі в атаці TfL.
Він визнав себе винним у двох правопорушеннях відповідно до розділу 3 Закону про зловживання комп’ютером у зв’язку зі змовою та спробою пошкодити комп’ютерні системи медичних установ.
Пізніше Флауерс був знову заарештований після порушення умов звільнення під заставу щодо використання ним електронних пристроїв. Джубейру пред'явили окремі звинувачення в тому, що він не надав PIN-коди або паролі для конфіскованих у нього пристроїв.
Роль розсіяного павука в атаці TfL
NCA визнало Джубейра та Флауерза провідними членами Scattered Spider, слабо організованого кіберзлочинного колективу, пов’язаного з соціальною інженерією, крадіжкою облікових даних, обміном SIM-картами та вимаганням даних.
Scattered Spider відомий тим, що орієнтується на співробітників і служби підтримки, а не покладається лише на технічні експлойти. Зловмисники, пов’язані з іменем, часто видають себе за співробітників, маніпулюють допоміжним персоналом і намагаються обійти багатофакторну автентифікацію.
NCA заявило, що розслідування та арешти серйозно порушили діяльність групи. Однак Scattered Spider діє як децентралізований колектив, і інші злочинці можуть продовжувати використовувати це ім’я чи подібні методи.
Чому судимості за Розділом 3ZA важливі
Розділ 3ZA охоплює несанкціоновану комп’ютерну діяльність, яка спричиняє або створює значний ризик серйозної матеріальної шкоди. Він застосовується, коли правопорушник має намір завдати такої шкоди або діє необачно щодо того, чи вона відбудеться.
ЧиновникРозділ 3ZA законодавствавключає серйозну шкоду добробуту людей, навколишньому середовищу, національній безпеці чи економіці країни. Таким чином, потенційні покарання є суворішими, ніж ті, що застосовуються за порушення основного несанкціонованого доступу.
Прокурори вважають, що Джубайр і Флауерс є першими хакерами, яких успішно притягнули до відповідальності за цим розділом. NCA окремо описав провадження як лише друге кримінальне переслідування у Великій Британії такого роду, підкресливши, наскільки рідко це положення використовувалося.
Потенційний економічний збиток міг бути набагато більшим
Підтверджена вартість TfL склала близько 29 мільйонів фунтів стерлінгів. Ця сума покрила прямі збитки, відновлювальні роботи та витрати на відновлення після нападу.
Влада заявила, що успішне закриття транспортної мережі Лондона могло спричинити збитки до 56 мільярдів фунтів стерлінгів у загальній економіці Великобританії. Це була оцінка ризику, а не фактична шкода.
Відповідь TfL забезпечила роботу важливих для безпеки систем і запобігла зупинці транспортних послуг через інцидент. Його громадськістьоновлення інцидентукаже, що критично важливі для безпеки процеси підтримувалися протягом усього реагування.
Уроки кібербезпеки для операторів критичної інфраструктури
Обвинувачення показує, як атака на бізнес-системи може створювати ризики для державних послуг, навіть якщо робочі транспортні системи залишаються доступними. Управління ідентифікацією, бази даних клієнтів, платіжні служби та доступ співробітників можуть стати точками збоїв.
Організації повинні переконатися, що процедури екстреного доступу не залежать повністю від систем, які можуть постраждати під час атаки. Перевірені офлайн-процеси можуть допомогти підтримувати критичні функції під час утримання та відновлення мереж.
Цей випадок також демонструє важливість швидкого повідомлення про атаки. TfL завчасно зв’язався з правоохоронними органами, дозволивши слідчим зберегти докази та координувати дії з міжнародними партнерами.
- Вимагайте надійної перевірки ідентифікації для скидання пароля служби підтримки.
- Використовуйте стійку до фішингу багатофакторну автентифікацію для привілейованих облікових записів.
- Відокремте критичні операційні системи від корпоративних і клієнтських мереж.
- Підтримуйте перевірені плани відновлення в автономному режимі та безпечні резервні копії.
- Відстежуйте інструменти віддаленого доступу, незвичайні зміни облікового запису та масові помилки автентифікації.
- Зберігайте журнали та негайно звертайтеся до правоохоронних органів після виявлення вторгнення.
- Перегляд зобов'язань заРозділ 3ZA Закону про зловживання комп’ютеромпри оцінці серйозних кіберінцидентів.
FAQ
Кого посадили за кібератаку на Transport for London?
Талха Джубайр і Оуен Флауерс були засуджені до п’яти років і шести місяців позбавлення волі за участь у кібератаці TfL 2024 року.
Скільки систем TfL було вимкнено атакою?
Атака вивела з ладу 148 систем TfL. Деякі критичні функції вимагали вирішення вручну під час відновлення системи.
Скільки коштувала кібератака TfL?
TfL повідомив про приблизно 29 мільйонів фунтів стерлінгів у вигляді збитків і витрат на відновлення. Влада підрахувала, що повна зупинка транспортної мережі могла завдати значно більших економічних збитків.
Чи був доступ до даних клієнтів під час кібератаки TfL?
так TfL повідомила, що був отриманий доступ до певної інформації про клієнтів, включаючи імена, контактні дані та деякі дані, пов’язані з поверненням коштів Oyster. TfL не знайшов доказів того, що інформація була використана не за призначенням.
Що таке розсіяний павук?
Scattered Spider — це слабо організована група кіберзлочинців, пов’язана із соціальною інженерією, крадіжкою облікових даних, заміною SIM-карт, мережевими вторгненнями та вимаганням даних.
