Два участника атаки на Transport for London получили по 5,5 года тюрьмы: британский суд вынес приговоры 16 июля 2026 года, а ущерб от инцидента оценили в 29 млн фунтов. Для русскоязычной ИТ-аудитории это не просто еще одна история про громкую группировку: взлом Transport for London показал, как пара молодых операторов через доступ и социнжиниринг может парализовать критичный сервис с миллионами пользователей в день.
О приговоре сообщает The Hacker News. В лондонском суде Woolwich Crown Court 18-летний Оуэн Флауэрс и 20-летний Талха Джубаир получили по пять с половиной лет за атаку 2024 года на транспортное управление Лондона. Оба признали вину 22 июня 2026 года, в день, когда должен был начаться процесс. Их судили по статье 3ZA британского Computer Misuse Act 1990 — это самая тяжелая норма закона о компьютерных преступлениях, применяемая в случаях, где действия хакеров создают серьезный риск ущерба для общественного благополучия.
Ключевой масштаб тут не в красивом названии группировки, а в последствиях. Атака шла с 31 августа по 3 сентября 2024 года и вывела из строя 148 систем TfL. Всем 27 тысячам сотрудников транспортного ведомства пришлось лично приезжать в офис, чтобы сбросить и заново получить пароли. Для организации, которая курирует в среднем 9 млн поездок в день, это уже не просто ИБ-инцидент, а операционный кризис. Легли сервис Dial-a-Ride для уязвимых пассажиров, цифровой платежный канал, выпуск льготных проездных, остановился прием заявок на Oyster-фотокарты для детей и молодежи, затормозились возвраты и сдвинулись планы по расширению бесконтактной оплаты.
Были и утечки данных. TfL сообщала, что злоумышленники получили доступ к именам и адресам электронной почты пользователей, а в части случаев — и к домашним адресам. Под риск также попали данные по возвратам Oyster, включая номера банковских счетов и sort code примерно у 5 тысяч человек. Национальное агентство по борьбе с преступностью Великобритании и Королевская прокурорская служба оценили прямые потери и восстановление в 29 млн фунтов. На фоне этого особенно показательно звучит другая цифра из материалов следствия: если бы атакующим удалось полноценно отключить сеть, потенциальный ущерб для британской экономики мог бы измеряться уже не миллионами, а десятками миллиардов фунтов. До этой стадии дело не дошло только потому, что TfL сама отключила свою сеть для локализации инцидента.
Почему это дело будут разбирать на конференциях по ИБ
Юридически кейс интересен не меньше, чем технически. По версии CPS, Флауэрс и Джубаир стали первыми хакерами, которых удалось успешно осудить именно по статье 3ZA. NCA формулирует аккуратнее и называет это лишь вторым таким преследованием. Разница в формулировках бюрократическая, но для отрасли важнее другое: британские правоохранители явно пытаются закрепить практику, в которой атака на крупную инфраструктуру оценивается не как «еще один несанкционированный доступ», а как преступление с риском для реального мира. Для тех, кто отвечает за безопасность транспорта, медицины, госуслуг и финтеха, это сигнал: тяжесть последствий теперь имеет значение не только в отчетах о рисках, но и в уголовной квалификации.
Следствие собрало довольно приземленный, но убедительный набор доказательств. Флауэрса задержали 6 сентября 2024 года, через три дня после завершения атаки на TfL, и, по данным NCA, в этот момент он уже участвовал в атаках на две американские медицинские организации — SSM Health Care Corporation и Sutter Health. У него изъяли ноутбуки, системные блоки, внешние диски и USB-накопители. На одном из ноутбуков нашли скриншот сетевой связности с инфраструктурой TfL и видеозаписи, где Джубаир перемещается по системам транспортного ведомства. Во время атаки они переписывались в Telegram и использовали общий онлайн-воркспейс. Прокуратура также доказала, что Флауэрс был подключен к удаленному серверу, через который запускались все три вторжения.
Отдельная неприятная деталь для тех, кто любит романтизировать молодых «исследователей безопасности»: в материалах дела по американским медицинским атакам фигурируют обсуждения возможной блокировки систем даже с пониманием того, что это может затронуть пациентов на жизнеобеспечении. Следствие прямо указывает: остановила сценарий не внезапная совесть, а арест. Флауэрс признал еще два эпизода, связанные с заговорам против SSM Health и попыткой атаки на Sutter Health. По Джубаиру история не закончена: в США против него остается открытым отдельное дело, где фигурируют обвинения в компьютерном мошенничестве, wire fraud и отмывании денег. Американские прокуроры оценивают схему примерно в 120 сетевых вторжений, не менее 47 жертв в США и более 115 млн долларов, выплаченных в виде выкупа. Это пока только обвинения, не проверенные судом, но масштаб понятен.
Оба фигуранта связываются с Scattered Spider — группой, которую также отслеживают под именами Octo Tempest, UNC3944 и 0ktapus. NCA называет осужденных ведущими участниками, CPS осторожнее и пишет, что сами обвиняемые в разное время называли себя членами группы, за которой, как считают прокуроры, стоят сотни атак в 2022–2025 годах. Такая осторожность понятна: бренд кибергруппы живет дольше конкретного состава. NCA утверждает, что аресты фактически остановили Scattered Spider, а Microsoft считает, что по операционным возможностям группы был нанесен серьезный удар. Но тут же оговаривается: другие преступники могут продолжить использовать то же имя. В ИБ это старая проблема — арестовать людей можно, убрать шаблон атаки гораздо сложнее.
Для разработчиков, IAM-команд и ИТ-руководителей главный вывод не в том, что «хакеры опасны», а в том, что ручные процессы остаются самым удобным входом. В письменных релизах NCA и CPS нет детального описания начального вектора входа в TfL, но в сопутствующих рекомендациях Google по похожим кампаниям фокус ровно один: жесткая проверка личности при сбросе паролей, регистрации устройств и изменении MFA. Именно эти процедуры такие группы чаще всего и проговаривают по телефону, используя вишинг, поддельные страницы под корпоративный SSO и повторную привязку собственных устройств злоумышленника к многофакторной аутентификации. Если перевести это на язык бюджета, то проблема редко решается еще одним EDR или красивым дашбордом. Она решается неприятной дисциплиной на стыке help desk, identity security и процессов эскалации.
Вторая практическая мысль касается реакции на инцидент. Руководитель Национального подразделения по борьбе с киберпреступностью Пол Фостер отдельно подчеркнул: этих приговоров, вероятно, не было бы, если бы TfL не подключила правоохранителей на ранней стадии. Для российских и вообще постсоветских компаний это звучит особенно трезво: замалчивание инцидента часто кажется самым удобным вариантом, пока не выясняется, что без внешней помощи вы не успеваете ни сдержать атаку, ни собрать доказательства. На этом фоне полиция лондонского Сити уже использует кейс для лоббирования новых мер — так называемых Cyber Crime Risk Orders, которые позволили бы суду ограничивать доступ осужденных к устройствам, сервисам и технологиям по принципу «цифровой тюрьмы».
История с взломом Transport for London неприятна еще и тем, что ее сделали люди, которым на момент атаки было 17 и 18 лет. Но возраст тут не должен уводить в мелодраму. Для бизнеса и госструктур важнее другой вывод: рынок давно живет в реальности, где критический ущерб наносят не обязательно «государственные APT», а небольшие, быстрые и хорошо говорящие команды, которые знают, как обойти процедуру восстановления доступа. Поэтому главный вопрос после приговора не в том, добили ли Scattered Spider как бренд, а в том, сколько еще крупных организаций до сих пор считают сброс пароля по звонку в сервис-деск достаточно надежным контролем.