Deux pirates informatiques condamnés à cinq ans et demi de prison pour l’attaque de 29 millions de livres contre Transport for London

Owen Flowers, 18 ans, et Thalha Jubair, 20 ans, ont chacun été condamnés à cinq ans et demi de prison pour leur rôle dans la cyberattaque de 2024 contre Transport for London (TfL). Le tribunal pénal d...

Owen Flowers, 18 ans, et Thalha Jubair, 20 ans, ont chacun été condamnés à cinq ans et demi de prison pour leur rôle dans la cyberattaque de 2024 contre Transport for London (TfL). Le tribunal pénal de Woolwich a prononcé les peines le 16 juillet 2026, après que les deux accusés ont plaidé coupable d’une infraction relevant de l’article 3ZA de la loi de 1990 sur l’utilisation abusive des ordinateurs.

Cette disposition couvre les activités informatiques non autorisées menées de manière imprudente, lorsqu’elles présentent un risque important de causer de graves dommages au bien-être humain. Les procureurs ont déclaré qu’il s’agirait de la première condamnation obtenue avec succès en vertu de cet article, tandis que la National Crime Agency (NCA) l’a décrite comme la deuxième poursuite engagée au Royaume-Uni pour cette infraction.

Perturbations de l’ensemble des services de TfL

L’intrusion a eu lieu entre le 31 août et le 3 septembre 2024 et a rendu 148 systèmes de TfL indisponibles. La perturbation a affecté Dial-a-Ride, les paiements en ligne, les services liés aux cartes de transport à tarif réduit, les demandes de cartes Oyster photocard, les remboursements ainsi que l’extension prévue de la billetterie sans contact. TfL a également dû demander à environ 27 000 employés de réinitialiser leur mot de passe en personne.

Selon la NCA et le Crown Prosecution Service, l’incident a engendré environ 29 millions de livres sterling de pertes et de coûts de remise en état. TfL a déclaré que les attaquants avaient accédé aux noms et adresses e-mail de clients, ainsi qu’à certaines adresses personnelles. Des données associées aux remboursements Oyster pourraient également avoir été exposées, notamment les coordonnées bancaires d’environ 5 000 personnes.

Les enquêteurs ont indiqué que les accusés communiquaient via Telegram et partageaient un espace de travail en ligne pendant le déroulement de l’attaque. Flowers a été arrêté le 6 septembre 2024, alors qu’il aurait mené des intrusions distinctes contre deux organisations américaines du secteur de la santé. Les appareils saisis lors de son arrestation contenaient des éléments le reliant à la compromission de TfL, notamment une capture d’écran montrant un accès au réseau et des enregistrements de Jubair naviguant dans les systèmes de TfL.

Des liens avec une activité cybercriminelle plus vaste

La NCA considère les deux hommes comme des membres de premier plan de Scattered Spider, également connu sous les noms d’Octo Tempest, UNC3944 et 0ktapus. Les autorités associent ce groupe à l’ingénierie sociale, à l’échange frauduleux de cartes SIM, au vol de données et à l’extorsion. Flowers a également reconnu des chefs d’accusation liés à des attaques contre SSM Health Care Corporation et Sutter Health.

Jubair fait l’objet d’accusations distinctes et non résolues aux États-Unis concernant de nombreuses intrusions, des paiements de rançon et des transferts de cryptomonnaies. Ces accusations n’ont pas été examinées par un tribunal. Les autorités britanniques ont déclaré que les condamnations avaient considérablement perturbé Scattered Spider, tout en avertissant que d’autres criminels pourraient continuer à utiliser le nom et les techniques du groupe.