Двама членове на известната хакерска група „Scattered Spider“ бяха осъдени на по пет години и шест месеца затвор всеки за кибератака срещу Transport for London (TfL), която наруши услугите за хиляди пътуващи и струваше на транспортния орган около 29 милиона лири.

Талха Джубеър (20 г.) от Източен Лондон и Оуен Флауърс (18 г.) от Уолсол се признаха за виновни миналия месец, в деня, в който трябваше да започне съдебният им процес. Националната агенция за борба с престъпността (NCA) и полицията на Лондонското сити ги обвиниха по член 3ZA от Закона за злоупотреба с компютри (CMA).

„Член 3ZA от CMA е най-сериозният раздел, тъй като се прилага, когато неразрешеното действие причинява или създава значителен риск от сериозни щети, а лицето има намерение или проявява безразсъдство по отношение на тези щети“, заявиха от NCA.

Джубеър и Флауърс са получили неразрешен достъп до системите на TfL между 31 август и 3 септември 2024 г. TfL овладя инцидента, въпреки че пробивът все пак засегна 148 системи и наложи на всички 27 000 служители да нулират паролите си лично.

Инцидентът наруши системата за резервации Dial-a-Ride за хора с увреждания и възрастни пътници, преференциалните карти за пътуване, дигиталните плащания, системата за възстановяване на суми и планираното въвеждане на безконтактно таксуване. Заявленията за намалени карти за пътуване на деца също бяха недостъпни.

Разследващите изчисляват, че пълно прекъсване на транспортната мрежа на Лондон би могло да струва на икономиката на Обединеното кралство до 56 милиарда лири.

„Този шокиращ случай показва много сериозната заплаха, която киберпрестъпниците представляват за нашата сигурност и просперитет – ключова част от инфраструктурата на столицата ни загуби милиони лири, а обикновените плащащи клиенти претърпяха огромни неудобства“, отбеляза министърът на сигурността Дейм Анджела Игъл.

Разследването разкри по-широка дейност

Полицията арестува Флауърс на 6 септември 2024 г. Разследващите заявиха, че по време на ареста си той е бил деец в атаки, насочени към две здравни организации в САЩ – SSM Health Care Corporation и Sutter Health.

При претърсване на дома му бяха открити лаптопи, твърди дискове, USB устройства и видеоклип, показващ Джубеър в системите на TfL. Разследващите заявиха, че двамата са комуникирали чрез Telegram и са използвали споделено онлайн работно пространство по време на атаката.

Полицията арестува и двамата мъже в домовете им на 16 септември 2024 г. По-късно Флауърс беше арестуван отново за нарушаване на условията за пускане под гаранция, свързани с използването на устройства. Джубеър също беше изправен пред отделно обвинение, след като отказа да предостави на разследващите ПИН кодовете и паролите за иззетите устройства.

„Scattered Spider е най-значимата заплаха от киберпрестъпност за Обединеното кралство през последните години. Чрез това разследване ние сериозно нарушихме тази заплаха и изправихме пред правосъдието ключови извършители“, каза Пол Фостър, заместник-директор и ръководител на Националното звено за киберпрестъпления на NCA.

Членовете на Scattered Spider са известни със своите умения за социално инженерство (по-специално вишинг) и склонността им да заобикалят защитите за многофакторна автентификация чрез дублиране на СИМ карти (SIM swapping), фалшиви страници за единен вход (SSO) и изпращане на множество MFA известия с цел изтощаване на потребителя (MFA fatigue).

Те също така имат склонност да се насочват към служители на корпоративни ИТ бюра за помощ и поддръжка по телефона, като се представят за служители и ги убеждават да променят пароли за акаунти, както и да се представят за персонал по поддръжката, за да накарат служителите да инсталират инструменти за отдалечен мониторинг и управление (RMM) или да влязат в акаунтите си чрез фишинг сайтове.