Due hacker condannati a 5 anni e mezzo per l’attacco da 29 milioni di sterline a Transport for London

Owen Flowers, 18 anni, e Thalha Jubair, 20 anni, sono stati entrambi condannati a cinque anni e mezzo di reclusione per il loro ruolo nel cyberattacco del 2024 contro Transport for London (TfL). Il tr...

Owen Flowers, 18 anni, e Thalha Jubair, 20 anni, sono stati entrambi condannati a cinque anni e mezzo di reclusione per il loro ruolo nel cyberattacco del 2024 contro Transport for London (TfL). Il tribunale della Corona di Woolwich ha emesso le condanne il 16 luglio 2026, dopo che entrambi gli imputati si sono dichiarati colpevoli di un’accusa ai sensi della Sezione 3ZA del Computer Misuse Act 1990.

La disposizione riguarda attività informatiche non autorizzate svolte con imprudenza, quando sussiste un rischio significativo di gravi danni al benessere umano. I pubblici ministeri hanno dichiarato che questo caso sarebbe la prima condanna ottenuta con successo ai sensi della sezione, mentre la National Crime Agency (NCA) lo ha descritto come il secondo procedimento giudiziario del Regno Unito relativo a questo reato.

Disagi ai servizi di TfL

L’intrusione si è verificata tra il 31 agosto e il 3 settembre 2024 e ha reso indisponibili 148 sistemi di TfL. Il disservizio ha interessato Dial-a-Ride, i pagamenti online, i servizi per le tessere di viaggio agevolate, le richieste delle tessere Oyster photocard, i rimborsi e l’espansione prevista dei pagamenti contactless. TfL ha inoltre richiesto a circa 27.000 dipendenti di reimpostare le proprie password di persona.

Secondo la NCA e il Crown Prosecution Service, l’incidente ha generato circa 29 milioni di sterline tra perdite e costi di ripristino. TfL ha dichiarato che gli aggressori hanno avuto accesso ai nomi e agli indirizzi e-mail dei clienti, oltre che ad alcuni indirizzi di abitazione. Potrebbero essere stati esposti anche dati associati ai rimborsi Oyster, comprese le coordinate bancarie di circa 5.000 persone.

Gli investigatori hanno dichiarato che gli imputati comunicavano tramite Telegram e condividevano uno spazio di lavoro online mentre l’attacco era in corso. Flowers è stato arrestato il 6 settembre 2024, secondo quanto riferito mentre conduceva intrusioni separate contro due organizzazioni sanitarie statunitensi. I dispositivi sequestrati durante l’arresto contenevano materiale che lo collegava alla compromissione di TfL, tra cui uno screenshot dell’accesso alla rete e registrazioni di Jubair mentre navigava nei sistemi di TfL.

Collegamenti ad attività di criminalità informatica più ampia

La NCA identifica entrambi gli uomini come partecipanti di alto livello a Scattered Spider, noto anche come Octo Tempest, UNC3944 e 0ktapus. Le autorità associano il gruppo all’ingegneria sociale, allo scambio fraudolento delle SIM, al furto di dati e all’estorsione. Flowers ha inoltre ammesso accuse relative ad attacchi contro SSM Health Care Corporation e Sutter Health.

Jubair deve affrontare accuse separate e ancora irrisolte negli Stati Uniti, riguardanti numerose intrusioni, pagamenti di riscatti e trasferimenti di criptovalute. Tali accuse non sono state esaminate in tribunale. Le autorità britanniche hanno dichiarato che le condanne hanno significativamente compromesso Scattered Spider, avvertendo tuttavia che altri criminali potrebbero continuare a usare il nome e le tecniche del gruppo.