5,5 лет за один телефонный звонок: как двое подростков парализовали транспорт Лондона

Приговор хакерам Scattered Spider за атаку на транспорт Лондона стал финалом дела, которое Национальное агентство по борьбе с преступностью (NCA) называет крупнейшим киберпреступлением в истории британских судов. Двое британцев из группировки, 20-летний Талха Джубайр из Восточного Лондона и 18-летний Оуэн Флауэрс из Уолсолла, приговорены 16 июля 2026 года к 5 годам и 6 месяцам лишения свободы каждый за кибератаку на Transport for London (TfL) в сентябре 2024 года. Финальную точку в деле поставил судья Тёрнер в суде Вулиджа (Woolwich Crown Court).
Самое неудобное в этой истории: чтобы парализовать транспортную систему столицы, хакерам не понадобилось ни одного эксплойта нулевого дня и ни строчки продвинутого вредоносного кода. Они позвонили в службу поддержки.
Кто такие Флауэрс и Джубайр
Оба обвиняемых были подростками во время атаки. Суд учёл их незрелость и нейроотличность, но признал изощрённость операции, масштаб ущерба TfL и серьёзное предварительное планирование. За признание вины в первый же день процесса каждый получил скидку к сроку в 15%.
Оуэн Флауэрс
Флауэрс на суде фигура помельче. Его впервые задержали 6 сентября 2024 года, через несколько дней после завершения атаки, а в 2025 году он дважды нарушил условия залога. Отдельно он признал участие в сговоре по взлому американских медицинских организаций SSM Health Care Corporation и Sutter Health в сентябре 2024 года.
Талха Джубайр
Джубайр другой калибр. По данным KrebsOnSecurity, ещё в 15 лет он действовал под псевдонимом «Everlynn» и продавал поддельные «экстренные запросы данных»: используя скомпрометированные полицейские и правительственные адреса электронной почты, он выманивал у крупных техкомпаний данные пользователей под предлогом ситуаций жизни и смерти. В США ему предъявлены обвинения за роль Scattered Spider в атаках как минимум на 120 сетей с участием 47 организаций. Прокуроры Нью-Джерси инкриминируют ему компьютерное мошенничество, мошенничество с использованием электронных средств связи и отмывание денег. При осуждении по всем пунктам ему грозит до 95 лет тюрьмы.
Анатомия кибератаки на транспорт Лондона: 31 августа, 3 сентября 2024
Вторжение во внутренние сети TfL длилось с 31 августа по 3 сентября 2024 года. Схема, восстановленная The Register, выглядит обезоруживающе просто.
- Злоумышленники купили частичные учётные данные сотрудников TfL на известных криминальных форумах.
- С их помощью они попытались сбросить двухфакторную аутентификацию работников, получилось не с первой попытки.
- Затем выдали себя за сотрудника и социнженерией убедили специалиста службы поддержки TfL сбросить пароль.
- Проработав путь к системам идентификации на Microsoft Entra ID (облачная платформа, ранее Azure Active Directory), они получили доступ к внутренним системам с данными сотрудников и клиентов.
Ни малвари государственного уровня, ни цепочек эксплойтов. Атакующие заговорили свой путь внутрь. Именно это делает кейс таким показательным: самое слабое звено оказалось не в софте, а в человеке на другом конце телефонной линии.

Почему 28 000 сотрудников пошли в офис менять пароли вручную
Чтобы гарантированно выбить хакеров из сети, всем 28 000 сотрудникам пришлось лично явиться в офис для обязательной смены паролей. Удалённый сброс исключили сознательно: именно он и стал точкой входа. Когда доверять телефонному звонку больше нельзя, остаётся физическое присутствие.
Инцидент задел и пассажиров: пострадала система возврата средств по картам Oyster, из-за чего люди дольше обычного оставались без своих денег, а оформление детских и молодёжных фотокарт Oyster временно отключили.
Масштаб утечки данных: от «5000» до 10 миллионов
Официально TfL признал скромную цифру: около 5000 клиентов могли лишиться номеров банковских счетов и кодов сортировки из системы возврата средств по Oyster. Каждому из них организация написала по почте.
Реальный масштаб вскрыло расследование BBC в марте 2026 года: взлом раскрыл имена, адреса электронной почты, мобильные телефоны и физические адреса примерно 10 миллионов человек. И здесь начинается самое тревожное. TfL смог связаться лишь с чуть более чем семью миллионами пассажиров, зарегистрировавших свой email, а около 40% этих писем так и не были открыты. Миллионы людей до сих пор не знают, что их персональные данные утекли.
Цена взлома: £29-40 млн
Официальная оценка TfL: около £29 млн (примерно $38 млн) потерь и расходов на восстановление. Часть источников, включая Computer Weekly и Huntress, называет цифру ближе к £39-40 млн. Это ущерб критической городской инфраструктуре, нанесённый группой без выдающихся технических навыков.
«Киберпреступность может казаться безликой и отдалённой по сравнению с другими видами преступлений, но проникновение в системы TfL показывает, что у неё есть реальные последствия и она огромно влияет на общество», заявил Пол Фостер, заместитель директора NCA и глава Национального управления по борьбе с киберпреступностью.
Как их поймали: видео на ноутбуке и логи Telegram
NCA и полиция Сити провели обыски в домах хакеров 16 сентября 2024 года, изъяв стационарные компьютеры, ноутбуки, USB-накопители и жёсткие диски. Доказательства оказались почти карикатурно наглядными: на одном ноутбуке нашли видеоклипы, где Джубайр работает в системах TfL, а сами подельники обсуждали атаку в Telegram и в открытом онлайн-пространстве.
Изначально суд назначили на 22 июня, но в первый же день процесса обвиняемые изменили позицию и признали вину.
Статья 3ZA: почему приговор Scattered Spider, прецедент
Оба признали вину в сговоре с целью несанкционированных действий против компьютерных систем TfL и создания риска серьёзного ущерба для благополучия людей. Это лишь второе в истории осуждение по статье 3ZA Закона о неправомерном использовании компьютеров 1990 года (Computer Misuse Act), нормы, зарезервированной для самых тяжких киберпреступлений. Признание строилось на основании «неосторожности» (recklessness).
Фостер подчеркнул, что осуждение стало возможным во многом потому, что TfL рано обратился к правоохранителям, и призвал другие организации поступать так же. Всё дело: итог почти двухлетней совместной работы NCA, Королевской прокурорской службы (CPS) и полицейских партнёров.
Scattered Spider: от казино MGM до британского ритейла
Scattered Spider (также известна как UNC3944, в последнее время связывается с ShinyHunters), группа из подростков и молодых людей из США и Великобритании, часть киберпреступной сети «The Com». Основанная предположительно в мае 2022 года, поначалу она атаковала телеком-компании через подмену SIM-карт, атаки на усталость от многофакторной аутентификации и фишинг в SMS и Telegram.
Широкую известность группа получила после взлома и вымогательства у Caesars Entertainment и MGM Resorts International, двух крупнейших казино-операторов США. По обвинительному заключению прокуроров Нью-Джерси, раскрытому в сентябре 2025 года, участники совершили 120 сетевых вторжений с участием 47 американских организаций в период с мая 2022 по сентябрь 2025 года, а жертвы выплатили не менее $115 млн выкупа.
Волна приговоров 2026: Бьюкенен, Урбан, Стоукс
Дело TfL не единичное. Глобальная охота на участников Scattered Spider в 2026 году набрала обороты:
- Тайлер «Tylerb» Бьюкенен, 24 года, гражданин Великобритании, признал вину в апреле 2026 года за роль в SMS-фишинговой кампании 2022 года. Его арестовали в испанском аэропорту в июне 2024 года, экстрадировали в США, где он признал участие в схеме кражи $8 млн в криптовалюте минимум у десятка компаний.
- Ноа Майкл Урбан, 20 лет, из Флориды, приговорён в 2025 году к 10 годам федеральной тюрьмы с обязательством выплатить $13 млн компенсации.
- Питер Стоукс, 19 лет, гражданин Эстонии и США под псевдонимом «Bouquet», задержан 10 апреля 2026 года в аэропорту Хельсинки при попытке вылететь в Японию; американские прокуроры запросили его экстрадицию в Чикаго.
Слияние с ShinyHunters и Lapsus$: угроза не исчезла
Пока участников ловят поодиночке, сама угроза мутирует. Коллектив SLH (Scattered Lapsus$ Hunters): результат слияния Scattered Spider, Lapsus$ и ShinyHunters, всё тех же частей «The Com». За минувший год они заявили о взломах тысяч организаций в ритейле, технологиях, авиации, финансах, медиа, гейминге и образовании.
Тот же коллектив связывают с атаками 2025 года на Marks & Spencer и Co-op. Квартальная отчётность Jaguar Land Rover раскрыла убыток £485 млн из-за кибератаки конца августа, остановившей производство на шесть недель. После ритейла и страхования группа переключилась на авиацию: пострадали Hawaiian Airlines и WestJet, а Qantas сообщила о взломе стороннего колл-центра.
Что это значит для вас: социнженерия как главный вектор
Главный урок дела TfL про людей, а не про экзотические уязвимости. Социальная инженерия остаётся вектором номер один: NCA ранее сообщало, что один из пяти британских детей в возрасте от 10 до 16 лет уже нарушал закон онлайн и занимался хакингом. Джубайр был активен в киберпреступных сетях как минимум с 15 лет. Порог входа в киберпреступность упал, а инструмент номер один, обычный разговор.
Как защититься от подобных атак
Первый барьер защиты: строгая процедура службы поддержки при любой смене учётной записи или сбросе многофакторной аутентификации. Сотрудник не должен одобрять такое действие по неаутентифицированному телефонному звонку. Для вас лично это значит вот что: не доверяйте входящим звонкам «от банка» или «от техподдержки», требующим кода или сброса доступа, и держите критичные аккаунты за аппаратными ключами, а не за SMS-кодами, которые можно перехватить или выманить.
Если вам важна приватность и минимальный цифровой след, начните с базовой гигиены: уникальные пароли, менеджер паролей, защищённый канал связи. Приватный доступ в сеть можно оформить через Sigma.
Источники
The Register, приговор участникам Scattered Spider за атаку на Transport for London




Пока нет комментариев. Будьте первым!