Двое участников Scattered Spider признали вину по делу о взломе TfL, из-за которого транспортная система Лондона потеряла 29 млн фунтов. Для русскоязычной IT-аудитории здесь важна не только криминальная хроника: атака на критическую инфраструктуру снова показала, что даже несколько дней доступа к внутренним системам могут обернуться месяцами ручного восстановления, сбоями сервисов и дорогой гигиеной паролей.
Речь идет о 20-летнем Thalha Jubair и 18-летнем Owen Flowers. Как пишет BleepingComputer, оба сначала отрицали причастность к инциденту, но в первый день разбирательства в Woolwich Crown Court изменили позицию и признали вину. По версии следствия, они взламывали системы Transport for London в период с 31 августа по 3 сентября 2024 года. Именно тогда начался взлом TfL, который затронул инфраструктуру организации, отвечающей за значительную часть транспорта Лондона и ежедневно обслуживающей тысячи поездок.
Сам инцидент публично проявился 2 сентября 2024 года, когда у TfL начались киберсбой и операционные проблемы, растянувшиеся на несколько дней. Нападавшие получили доступ к данным из системы возвратов Oyster и нарушили работу клиентских возвратов: часть пользователей не могла вовремя получить деньги. Уже 12 сентября TfL признала, что в атаке были похищены данные клиентов, а Национальное агентство по борьбе с преступностью Великобритании, NCA, в тот же день сообщило о задержании Flowers как подозреваемого. Позже следствие расширило доказательную базу, и 18 сентября 2025 года, по данным дела, были арестованы оба фигуранта. Отдельная деталь, которая плохо выглядит даже по меркам киберкриминала: Flowers дважды нарушал условия освобождения под залог, в марте и мае 2025 года.
Самая показательная часть истории — не только кража данных, а цена восстановления. По оценке NCA, взлом TfL вынудил всех 28 тысяч сотрудников организации лично прийти в офисы, чтобы сбросить пароли, и нанес ущерб на 29 млн фунтов, или примерно 38,3 млн долларов. Это хороший холодный душ для компаний, которые все еще считают массовый password reset неприятной, но терпимой рутиной. Когда речь идет о крупной организации с территориально распределенной структурой, такой сценарий быстро превращается в операционный кризис: нагрузка ложится не только на ИБ и IT, но и на поддержку, HR, офисную логистику и сервисные подразделения, которые к безопасности формально не относятся, но без них ничего не починить.
Следователи описывают и вполне прикладной портрет атаки. У Flowers изъяли несколько устройств, включая ноутбук со скриншотом, который показывал подключение к инфраструктуре TfL. Там же нашли доказательства доступа к маркетплейсу с украденными учетными данными, а также видеозаписи, где Jubair получает доступ к системам TfL. Во время вторжения, по данным NCA, участники использовали Telegram и общую онлайн-платформу для координации действий. Для защитников это не сенсация, а скорее напоминание о профиле современных группировок: минимум романтики про "гениальных одиночек", максимум обычной командной работы с мессенджерами, готовыми логинами и быстрым обменом артефактами. Киберпреступность давно работает как распределенная операционная модель, а не как хакерская легенда из кино.
Важен и более широкий контекст вокруг Flowers. Британские власти также связывают его с проникновениями в SSM Health Care Corporation и Sutter Health — это уже американские медицинские организации. Иными словами, речь идет не о локальном эпизоде вокруг одного городского перевозчика, а о фигуранте, которого следствие видит частью более широкой серии атак на чувствительные отрасли. Для бизнеса это неприятный, но полезный вывод: если группа умеет заходить в транспорт, она с высокой вероятностью умеет работать и против здравоохранения, ритейла, аутсорсинга поддержки и любого сегмента, где много учетных записей, подрядчиков и сервисных окон для восстановления доступа.
Отдельно стоит обратить внимание на комментарий NCA. Замдиректора агентства Paul Foster прямо сказал, что такой результат был бы невозможен без раннего взаимодействия TfL с правоохранителями, и фактически призвал другие организации делать то же самое. Для российских и вообще русскоязычных компаний здесь нет никакой экзотики: ранняя эскалация инцидента по-прежнему дается тяжело, потому что юристы боятся репутационных последствий, бизнес не хочет выносить проблему наружу, а технические команды надеются сначала "погасить пожар своими силами". История с TfL показывает, что этот рефлекс может дорого стоить. Чем дольше организация замыкает инцидент внутри себя, тем больше шансов потерять логи, артефакты доступа и время, которое потом невозможно докупить ни бюджетом, ни консалтингом.
Для разработчиков и IT-руководителей из этой истории следует довольно приземленный набор выводов. Во-первых, системы возвратов, клиентские кабинеты и служебные инструменты с доступом к персональным данным нужно рассматривать как потенциальную точку масштабного операционного ущерба, даже если они не выглядят "ядром бизнеса". Во-вторых, процессы массового сброса учетных данных и восстановления доступа должны быть отрепетированы заранее, а не собираться на коленке после компрометации. В-третьих, инфраструктура критических сервисов должна проектироваться с расчетом на то, что ущерб от атаки измеряется не только утечкой, но и стоимостью ручных действий: выезда сотрудников, остановки сервисных процессов, очередей в поддержке и просроченных обязательств перед клиентами. Именно на этой скучной операционке взлом TfL и превратился из новости про злоумышленников в урок для любой крупной организации.
Теперь интрига не в том, признают ли фигурантов виновными окончательно: приговор им должны вынести 16 июля после переноса заседания из-за смены позиции защиты. Вопрос в другом: сколько еще крупных компаний продолжают жить с уверенностью, что компрометация начнется с громкого шифровальщика, хотя на практике все чаще хватает нескольких украденных учетных записей, пары дней внутри контура и очень дорогого понедельника для всей организации.