Dos hackers condenados a cinco años y medio por el ataque de 29 millones de libras contra Transport for London

Owen Flowers, de 18 años, y Thalha Jubair, de 20, han sido condenados a cinco años y medio de prisión por su participación en el ciberataque de 2024 contra Transport for London (TfL). El Tribunal de l...

Owen Flowers, de 18 años, y Thalha Jubair, de 20, han sido condenados cada uno a cinco años y medio de prisión por su participación en el ciberataque de 2024 contra Transport for London (TfL). El Tribunal de la Corona de Woolwich dictó las condenas el 16 de julio de 2026, después de que ambos acusados se declararan culpables de un cargo conforme al artículo 3ZA de la Ley de Uso Indebido de Computadoras de 1990.

Esta disposición contempla actividades informáticas no autorizadas realizadas de forma temeraria, cuando existe un riesgo significativo de causar daños graves al bienestar humano. Los fiscales afirmaron que el caso podría ser la primera condena exitosa en virtud de este artículo, mientras que la Agencia Nacional contra el Crimen (NCA) lo describió como el segundo proceso judicial del Reino Unido relacionado con este delito.

Interrupciones en los servicios de TfL

La intrusión tuvo lugar entre el 31 de agosto y el 3 de septiembre de 2024 y dejó 148 sistemas de TfL fuera de servicio. La interrupción afectó a Dial-a-Ride, los pagos en línea, los servicios de tarjetas de transporte bonificadas, las solicitudes de tarjetas Oyster con fotografía, los reembolsos y la ampliación prevista de la emisión de billetes sin contacto. TfL también exigió a aproximadamente 27.000 empleados que restablecieran sus contraseñas presencialmente.

Según la NCA y la Fiscalía de la Corona, el incidente generó unas pérdidas y costes de recuperación de aproximadamente 29 millones de libras. TfL declaró que los atacantes accedieron a nombres y direcciones de correo electrónico de clientes, así como a algunas direcciones particulares. También podrían haberse expuesto datos asociados a reembolsos de Oyster, incluidos datos bancarios de unas 5.000 personas.

Los investigadores afirmaron que los acusados se comunicaron a través de Telegram y compartieron un espacio de trabajo en línea mientras se desarrollaba el ataque. Flowers fue detenido el 6 de septiembre de 2024, supuestamente mientras llevaba a cabo intrusiones independientes contra dos organizaciones sanitarias estadounidenses. Los dispositivos incautados durante la detención contenían material que lo vinculaba con el ataque contra TfL, incluida una captura de pantalla del acceso a la red y grabaciones de Jubair navegando por los sistemas de TfL.

Vínculos con una actividad de ciberdelincuencia más amplia

La NCA identifica a ambos hombres como participantes destacados de Scattered Spider, también conocido como Octo Tempest, UNC3944 y 0ktapus. Las autoridades relacionan al grupo con la ingeniería social, el intercambio fraudulento de tarjetas SIM, el robo de datos y la extorsión. Flowers también admitió cargos relacionados con ataques contra SSM Health Care Corporation y Sutter Health.

Jubair se enfrenta a acusaciones independientes aún pendientes en Estados Unidos relacionadas con numerosas intrusiones, pagos de rescates y transferencias de criptomonedas. Estas acusaciones no han sido examinadas en los tribunales. Las autoridades británicas afirmaron que las condenas interrumpieron significativamente las actividades de Scattered Spider, aunque advirtieron que otros delincuentes podrían seguir utilizando el nombre y las técnicas del grupo.