Двое ключевых участников Scattered Spider получили по пять лет и шесть месяцев тюрьмы за взлом TfL в 2024 году. Для IT-аудитории здесь важна не только сама посадка: атака на транспортную систему Лондона вывела из строя 148 систем, заставила 27 тысяч сотрудников лично сбрасывать пароли и обошлась организации в 29 млн фунтов. Взлом TfL еще раз показывает неприятную вещь: даже когда инфраструктуру не удается положить полностью, ущерб для операций, поддержки и доверия пользователей уже огромен.
Как пишет BleepingComputer, осуждены 20-летний Тальха Джубайр и 18-летний Оуэн Флауэрс. Оба в прошлом месяце признали вину по британскому Computer Misuse Act, а теперь получили одинаковый срок. Речь идет об атаке на Transport for London, о которой оператор сообщил 2 сентября 2024 года. TfL обслуживает более 8,4 млн жителей Лондона, так что инцидент с самого начала был не историей про «еще один взлом корпоративной сети», а кейсом про цифровую зависимость мегаполиса от внутренних ИТ-систем.
Последствия были вполне приземленные и потому особенно показательные. Атака нарушила работу внутренних систем и онлайн-сервисов TfL. Пострадали сервис Dial-a-Ride, льготные транспортные карты, цифровые платежи, развертывание бесконтактной оплаты билетов и способность агентства обрабатывать возвраты. Отдельно звучит цифра, которая для ИТ-руководителей обычно важнее громких заголовков: 148 систем стали неработоспособны. После взлома всем 27 тысячам сотрудников TfL пришлось лично сбрасывать пароли. Это уже не вопрос одной удачной фишинговой цепочки или компрометации пары учеток, а демонстрация того, во что превращается восстановление, когда инцидент заходит достаточно глубоко в корпоративную среду.
Финансовая часть тоже без романтики. TfL оценил прямые потери и стоимость восстановления в 29 млн фунтов. Британские чиновники при этом считали, что если бы злоумышленникам удалось реально остановить транспортную сеть, ущерб для экономики страны мог достичь 56 млрд фунтов. Такая оценка, конечно, выглядит как сценарий максимального стресса, но в ней есть полезный для бизнеса смысл: регуляторы и правоохранители давно смотрят на атаки на транспорт, медицину и ритейл не как на «проблемы отдельной компании», а как на риск для критически важных сервисов и экономики в целом. Для CISO и CTO это значит простую вещь: защита инфраструктуры, завязанной на повседневные операции, давно перешла из статьи расходов в вопрос корпоративной устойчивости.
Дальше история стала еще неприятнее. Уже 12 сентября 2024 года TfL раскрыл, что атакующие похитили данные клиентов, включая имена, адреса и контактные данные. А 16 сентября сотрудники полиции лондонского Сити и Национального агентства по борьбе с преступностью Великобритании задержали Джубайра и Флауэрса у них дома. Следователи отдельно заявили, что Флауэрс на момент ареста также пытался взламывать американские медицинские организации Sutter Health и SSM Health Care Corporation. На изъятых у него устройствах нашли доказательства, связанные с инцидентом вокруг TfL. Для расследования это важная деталь: она показывает, что речь шла не о локальной выходке против одного британского оператора, а об участниках более широкой киберпреступной кампании с международным размахом.
Власти Британии теперь говорят о Scattered Spider без дипломатических оговорок. Заместитель директора NCA Пол Фостер назвал группу «самой значительной киберпреступной угрозой для Великобритании за последние годы». Отдельно он подчеркнул, что раннее взаимодействие TfL с правоохранителями помогло довести дело до приговора, и призвал другие организации действовать так же. Это, пожалуй, самый практичный вывод из всей истории. Пока часть компаний по привычке тянет с уведомлением регуляторов, спорит, «точно ли был инцидент», и пытается решить все внутри силами ИБ-команды и подрядчиков, окно для сбора доказательств сужается. В кейсе с взломом TfL быстрая кооперация оказалась не пиар-ритуалом, а рабочим инструментом, который повысил шансы на реальные уголовные последствия для атакующих.
Контекст у дела тоже тяжелый. Минюст США еще в сентябре 2025 года предъявил Джубайру обвинения в сговоре с целью компьютерного мошенничества, отмывания денег и wire fraud. По версии американской стороны, речь шла как минимум о 120 взломах сетей в период с мая 2022 года по сентябрь 2025-го. По судебным документам, атаки затронули десятки американских организаций, включая объекты критической инфраструктуры и даже суды, а Джубайр и его сообщники вымогали у жертв по всему миру более 115 млн долларов в период с августа 2024-го по июль 2025-го. На этом фоне срок в пять с половиной лет можно обсуждать сколько угодно, но сам вектор понятен: Scattered Spider перестал восприниматься как набор дерзких молодых операторов социальной инженерии и окончательно перешел в категорию системной международной угрозы.
Для бизнеса и ИТ-команд здесь есть еще один неприятный, но полезный вывод. В июле 2025 года NCA арестовало еще четырех подозреваемых участников Scattered Spider, которых связывают с волной атак на крупных британских ритейлеров, включая Harrods, Marks & Spencer и Co-op. То есть схема повторяется между отраслями: транспорт, медицина, ритейл, критическая инфраструктура. Меняются вывески, а не логика атаки. Поэтому вопрос для компаний уже не в том, попадут ли они в поле зрения подобных групп, а в том, насколько быстро они замечают аномалии, умеют изолировать доступы, принудительно пересобирать учетные записи и подключать внешнее расследование до того, как «внутренний сбой» превращается в публичный кризис. Взлом TfL в этом смысле стал не просто британской криминальной новостью, а довольно жестким напоминанием: стоимость поздней реакции в кибербезопасности измеряется не отчетами, а остановленными сервисами, массовыми сбросами паролей и очень дорогим восстановлением.