Teknologi
Bestilte takeaway med krypto fra løsepengeserveren: To hackere fikk 5,5 år for TfL-hacket
To unge briter ble denne uken dømt for cyberangrepet som lammet Londons transportnett høsten 2024.
Owen Flowers (18) og Thalha Jubair (20) fikk begge fem og et halvt år i fengsel ved Woolwich Crown Court torsdag 16. juli. Angrepet mot Transport for London (TfL) står som den største cyberkriminalitets-saken som noen gang er ført for britiske domstoler.
Måten Jubair ble avslørt på, viser hvor lite anonym en kryptovaluta-lommebok faktisk er. Han betalte for takeaway via gavekort til en matleveringstjeneste, kjøpt med kryptovaluta fra den samme serveren som ble brukt til å lagre løsepenger for titalls millioner dollar. Maten ble levert til leiligheten han delte med foreldrene i et høyhus nær Bow Road undergrunnsstasjon i Øst-London.
Han toppet også opp en spillkonto med penger fra samme server. Fra anonym internett-infrastruktur til inngangsdøren ble avstanden dermed langt kortere enn han hadde regnet med.
148 systemer slått ut og 27.000 ansatte måtte skifte passord
Selve angrepet varte fra 31. august til 3. september 2024. Duoen skaffet seg tilgang ved å kjøpe deler av TfL-legitimasjoner på kriminelle fora, for deretter å utgi seg for å være ansatte og sosialteknikke seg forbi TfLs helpdesk.
Da de først var inne, la de 148 systemer ut av drift. Samtlige rundt 27.000 TfL-ansatte måtte møte opp fysisk på kontoret for å få nytt passord. Tjenester som Dial-a-Ride, Oyster-refusjoner og digitale betalinger ble berørt.
De direkte tapene og gjenopprettingskostnadene er anslått til 29 millioner pund, drøyt 390 millioner kroner. Nasjonalt kriminalitetsbyrå NCA vurderer at et fullt vellykket angrep i verste fall kunne kostet britisk økonomi opp mot 56 milliarder pund.
Videoer fra angrepet lå på hackerens laptop
Flowers ble pågrepet mens angrepet fortsatt pågikk. På hans Acer-laptop fant etterforskere skjermbilder av nettverkstilkoblinger til TfL-infrastrukturen, sammen med videoer han selv hadde tatt opp mens Jubair beveget seg gjennom systemene. Duoen strømmet deler av angrepet direkte over 16 timer.
Begge erkjente straffskyld 22. juni 2026, samme dag som rettssaken skulle starte. Siktelsen var etter paragraf 3ZA i den britiske Computer Misuse Act, lovens strengeste bestemmelse, som gjelder angrep som skaper alvorlig risiko for menneskelig velferd. Dommer Mr Justice Turner ga dem 15 prosent strafferabatt for tilståelsene.
Jubair er også siktet i USA
Jubair var ikke ukjent for britisk politi. Han ble tidligere i 2023 dømt for medvirkning i hackergruppen Lapsus$. I USA er han i tillegg siktet for å ha kompromittert 120 nettverk hos 47 ulike organisasjoner.
Scattered Spider er en løs kollektiv av hovedsakelig engelskspråklige og ofte svært unge hackere. Gruppen er kjent for sosial-teknikk-baserte angrep mot store selskaper og sto blant annet bak det profilerte angrepet på MGM Resorts og Caesars i 2023.

