Dos hackers Spider dispersos obtienen 5,5 años cada uno por un hack TfL de £ 29 millones – CYBERDEFENSA.MX

flores owen18, y Thalha Jubairde 20 años, fueron condenados cada uno a cinco años y medio en el Tribunal de la Corona de Woolwich el jueves 16 de julio de 2026 por el hackeo de 2024 a Transport for London.

El ataque dejó inoperables 148 sistemas TfL y obligó a los 27.000 empleados de la autoridad de transporte a ir a una oficina para restablecer sus contraseñas en persona. Tanto la NCA como la CPS cifran las pérdidas y los costes de recuperación de TfL en 29 millones de libras esterlinas.

Ambos se declaró culpable el 22 de junio de 2026el día en que debía comenzar su juicio. El cargo era el artículo 3ZA de la Ley de uso indebido de computadoras de 1990, el más grave de la ley, y lo admitieron basándose en que fueron imprudentes en cuanto a si causaron o crearon un riesgo significativo de daño grave al bienestar humano.

El CPS dice que se cree que Flowers y Jubair son los primeros piratas informáticos procesados ​​con éxito en virtud de la Sección 3ZA. El ANC cuenta el caso como sólo el segundo procesamiento de este tipo. Las dos lecturas pueden ir juntas, una contando los procesamientos iniciados bajo la sección y la otra contando aquellos que terminaron en condena, pero ninguna agencia explica la brecha.

La NCA lo considera el mayor procesamiento por delitos cibernéticos que jamás hayan visto los tribunales del Reino Unido.

La intrusión se produjo del 31 de agosto al 3 de septiembre de 2024. TfL supervisa una media de 9 millones de viajes al día. Dial-a-Ride, el servicio de reservas que lleva a los londinenses vulnerables a recorrer la ciudad, cayó, junto con el canal de pagos digitales y la emisión de tarjetas de viaje en condiciones favorables.

Se cerraron las solicitudes para las tarjetas fotográficas Oyster, las tarjetas de tarifa reducida para niños y jóvenes de Londres. La extensión de la venta de boletos sin contacto disminuyó y los reembolsos aumentaron.

Ciberseguridad

TfL dijo a los clientes que se había accedido a nombres y direcciones de correo electrónico, junto con las direcciones particulares donde los guardaba. Es posible que los datos de reembolso de Oyster también hayan desaparecido, incluidos los números de cuentas bancarias y los códigos de clasificación de unas 5.000 personas.

Sólo ellos dos sabían lo que querían hacer con el acceso, dice el CPS, aunque sus conversaciones sugirieron que borrarían el acceso al salir. De ahí proviene la mayor cifra del caso: la NCA dice que un cierre exitoso de la red podría haber costado a la economía del Reino Unido hasta £56 mil millones, y el CPS sitúa la misma hipótesis en miles de millones. Se mantuvo hipotético, dice el CPS, porque TfL desmanteló su propia red para contenerlos.

flores era Fue arrestado en su casa el 6 de septiembre de 2024, tres días después de que terminara la intrusión de TfL, y la NCA dice que los agentes lo encontraron en medio de un ataque a dos organizaciones de atención médica estadounidenses, SSM Health Care Corporation y Sutter Health.

Los investigadores confiscaron computadoras portátiles, computadoras de torre, discos duros y memorias USB. Una computadora portátil contenía una captura de pantalla de la conectividad de red a la infraestructura de TfL, además de videos que Flowers había grabado de Jubair moviéndose a través de los sistemas de TfL durante el ataque. La pareja estaba enviando mensajes en Telegram mientras sucedía y compartiendo un espacio de trabajo en línea.

Los fiscales demostraron que Flowers había estado conectado al servidor remoto utilizado para lanzar las tres intrusiones, y sus propios dispositivos lo vincularon a las tres. La información que vincula a Jubair con TfL fue descubierta en el extranjero y obtenida con la ayuda de los fiscales allí.

Flowers admitió dos cargos más sobre ataques a la atención médica, una conspiración contra SSM Health y un atentado contra Sutter Health. El CPS dice que amenazó con bloquear esos sistemas y reconoció en los chats que «Podría matar a una persona de 90 años con soporte vital». El arresto es lo que lo detuvo.

La NCA describe a ambos hombres como miembros destacados de Scattered Spider, el equipo de extorsión también rastreado como Octo Tempest, UNC3944 y 0ktapus. El CPS es más cuidadoso y dice que los acusados ​​afirmaron en varios momentos ser miembros de un grupo que, según los fiscales, llevó a cabo cientos de ataques entre 2022 y 2025.

El FBI, citado en el anuncio de la NCA, vincula al grupo con extorsión de datos, intercambio de SIM e ingeniería social.

El otro caso de Jubair sigue abierto

una queja abierto en Nueva Jersey en septiembre de 2025 acusa a Jubair de fraude informático, fraude electrónico y conspiraciones de lavado de dinero. La denuncia sitúa el plan en aproximadamente 120 intrusiones en la red y al menos 47 víctimas en Estados Unidos entre mayo de 2022 y septiembre de 2025, con más de 115 millones de dólares pagados en rescates.

Ciberseguridad

Los fiscales también lo ubican en intrusiones en una empresa de infraestructura crítica de EE. UU. y en los tribunales de EE. UU., y alegan que sacó alrededor de $ 8,4 millones en criptomonedas de una billetera de servidor mientras los agentes las confiscaban. Esas son acusaciones que no han sido probadas en los tribunales. El máximo en todos los aspectos es 95 años. Ni el anuncio del Departamento de Justicia ni los comunicados del jueves en el Reino Unido abordan la extradición.

¿Está terminada la Araña Dispersa?

La NCA dice que su acción contra los dos hombres detuvo efectivamente al grupo y cita la evaluación de Microsoft de que los arrestos degradaron materialmente la capacidad del grupo para operar. Al mismo tiempo, permite que otros delincuentes puedan seguir usando la marca.

Scattered Spider no es la única marca a la que le queda vida. En enero, Mandiant siguió una expansión de extorsión de la marca ShinyHunters que ejecuta el mismo tipo de ingeniería social: llamadas vishing a los empleados, páginas de recolección de credenciales de la marca de la víctima para capturar inicios de sesión SSO y códigos MFA, luego el propio dispositivo del atacante se inscribe en MFA.

Ni los comunicados escritos de la NCA ni del CPS establecen cómo Flowers y Jubair llegaron por primera vez a TfL. de google guía de endurecimiento de la misma investigación coloca la solución en un solo lugar: verificar la identidad en el restablecimiento de contraseñas, el registro de dispositivos y los cambios de MFA, los flujos de trabajo manuales a los que estos equipos llaman y siguen.

Paul Foster, que dirige la Unidad Nacional de Delitos Cibernéticos de la NCA, quiere una cosa de todos los demás: llamar a las autoridades lo antes posible. Dice que estas condenas probablemente no se habrían producido si TfL no lo hubiera hecho.

La policía de la ciudad de Londres utilizó la sentencia para ejercer presión en favor de un poder que no tiene. Las Órdenes de Riesgo de Delitos Cibernéticos permitirían a un tribunal restringir los dispositivos, servicios en línea y tecnologías de un individuo en proporción al riesgo que representan.

El comandante Ollie Shaw los presentó como «prisión digital» para los delincuentes. Así que el conjunto de herramientas es lo que era: una pena de prisión, esta vez entregada a dos personas que tenían 17 y 18 años cuando lo hicieron.

El nuevo ClickLock macOS Stealer elimina aplicaciones cada 210 ms hasta que las víctimas escriben su contraseña – CYBERDEFENSA.MX

Ladrón de ClickLocksun nuevo ladrón de información de macOS, responde a la negativa de una víctima eliminando sus aplicaciones en bucle hasta que entreguen la contraseña de inicio de sesión. Llega como un comando pegado en la Terminal, solicita la contraseña detrás de un cuadro de diálogo falso del sistema y, cuando la víctima cancela, instala dos LaunchAgents y sale silenciosamente.

En el siguiente inicio de sesión, Finder, Dock, Spotlight, Terminal, Activity Monitor y los principales navegadores comienzan a morir cada 210 milisegundos, durante hasta 83 horas, dejando un cuadro de contraseña en un escritorio inactivo. Escríbalo y la máquina entregará el llavero, las credenciales del navegador y las billeteras criptográficas.

Grupo IB telemetria cuenta al menos 100 objetivos en 33 países desde mayo, más de la mitad de ellos en Europa. Por la estructura del código, sus analistas suponen que el malware aún está en desarrollo. Subido a VirusTotal el 9 de junio, el guión del orquestador tenía cero detecciones allí cuando el Grupo IB lo analizó.

Y los analistas nunca encontraron la puerta de entrada. Tienen toda la cadena de carga útil y ni una sola de las páginas de señuelos. La lista del COI incluye tres hosts de carga útil comprometidos y ningún dominio atractivo: el diseño de la página de destino, los dominios que la sirven y todo lo que dirige el tráfico hacia ellos no están confirmados.

Una ejecución completa deja al operador con la contraseña de inicio de sesión validada de macOS, la clave AES de almacenamiento seguro de Chrome y un ZIP con las credenciales del navegador y las cookies, el almacenamiento de la extensión de la billetera criptográfica, los archivos de la billetera de escritorio, las bóvedas del administrador de contraseñas, el llavero, el historial del shell y las credenciales guardadas del servidor de FileZilla.

Ciberseguridad

La clave de Almacenamiento Seguro es la que perdura. Cifra las contraseñas y cookies guardadas de Chrome en el disco, por lo que Login Data y Cookies se descifran fuera de línea, en la máquina del atacante, cada vez que acceden a ella. El consejo de Group-IB para cualquiera que haya ejecutado esto: revocar las sesiones activas del navegador, tratar todas las contraseñas, cookies y claves de billetera guardadas como desaparecidas y cambiarlas.

Cumpla ahora o cumpla en el próximo inicio de sesión

El usuario que se niega no es un caso extremo. Para ellos es el diseño. Cancele el primer diálogo y el script desaparecerá. com.authirity.plist y com.chromer.plist en ~/Library/LaunchAgents/luego se va.

El primero activa el bucle de interrupción de 210 milisegundos hasta que llega una contraseña. El segundo lanza su propio bucle de interrupción en intervalos de 0,2 segundos durante hasta 3.000.000 de segundos, aproximadamente 34,7 días, mientras que un proceso en segundo plano consulta el llavero para la clave de almacenamiento seguro de Chrome cada medio segundo.

Esa consulta genera un mensaje real de macOS y el bucle mantiene el escritorio como rehén hasta que la víctima lo aprueba. Activity Monitor y Terminal están en ambas listas de eliminación. Un tercer bucle desactiva NotificationCenter durante seis horas, por lo que no se genera ninguna advertencia de Gatekeeper. Si Terminal carece de acceso total al disco, el orquestador abre Configuración del sistema en el panel derecho y guía a la víctima para otorgarlo.

La parte delantera es Hacer clic en arreglar. Group-IB evalúa esto con gran confianza y nunca lo ha visto. El guión toma un RAY_ID como primer argumento y se abre con un banner CAPTCHA falso de Cloudflare sobre una barra de progreso que recorre doce líneas de estado en diez segundos. Tampoco nada. Existen para tranquilizar a alguien que acaba de pegar un comando en una terminal.

Debajo, script.sh desactiva las interrupciones del teclado, oculta el cursor y extrae cuatro cargas útiles de dos sitios comprometidos. Dos tubos directos al bash. Dos aterrizan en un lugar escondido. $HOME/.cacheb/. La pregunta suave es una osascript cuadro de diálogo que lleva un ícono de Apple descargado y el nombre de usuario real de la víctima, y ​​todo lo que se escribe se compara con dscl /Local/Default -authonly primero, por lo que solo vale la pena enviar una contraseña que funcione.

Casi nada de eso es nuevo. microsoft documentado lo mismo dscl validación en SHub Stealer en mayo, junto con AMOS y MacSync en la misma ola de campañas macOS ClickFix. La persistencia de Telegram exfil y LaunchAgent son repetitivas.

La puerta trasera, goyimes aproximadamente el 80 por ciento una copia del script de implementación pública para GSocketun conjunto de herramientas de creación de túneles de código abierto de The Hacker’s Choice. Sus autores plantean el gs-netcat componente como una puerta trasera inversa cifrada que no necesita un servidor C2 propio. En su lugar, monta un relevo.

Group-IB rastreó esta copia hasta un repetidor de operador en gsnc[.]eu:67con el binario extraído del propio gsocket.io. Las cargas útiles del ladrón se encuentran en tres dominios comprometidos con reputaciones limpias, uno de ellos un sitio de WordPress pirateado, y el botín sale a través de tres robots de Telegram. El Grupo IB no observó ninguna infraestructura dedicada de mando y control.

En macOS, el binario aparece como iCloud en ~/Library/Application Support/iCloudsync y el proceso se ejecuta como SystemUIServerluna letra menos que la real.

Apple ya intentó cerrar esta puerta

macOS 26.4 se envió a finales de marzo. Advierte cuando Terminal ve actividad de pegado sospechosa y bloquea directamente cualquier cosa que reconozca como malware conocido, una mitigación que Microsoft señala como una respuesta directa a la entrega de ClickFix.

La propia documentación de Apple. muestra cuánto espacio queda: la advertencia solo se activa si no usa Terminal con regularidad y se envía con un botón Pegar de todos modos. El bloque duro necesita que macOS ya conozca el malware.

Dos campañas pasaron por esa sala en cuestión de semanas, en direcciones opuestas. Laboratorios de amenazas de Jamf documentado en abril que evita la pasta por completo, utilizando un applescript:// URL para abrir Script Editor con la carga útil precargada, para que la verificación nunca se active. Thijs Xhaflaire, de Jamf, escribió que «cuando una puerta se cierra, los atacantes encuentran otra». ClickLock es el otro. En su lugar, mantuvo la pasta y diseñó alrededor de la persona.

Ciberseguridad

El ciclo de coerción es la única parte que no tiene argumento de cobertura. Group-IB no cubre en el subsegundo pkill y killall ataca Finder, Dock, SystemUIServer y NotificationCenter: «este comportamiento es exclusivo del malware de interacción forzada y no tiene un caso de uso legítimo».

El resto del conjunto de señales:

  • security find-generic-password llamado desde un script de shell en lugar de un navegador
  • osascript generar cuadros de diálogo de contraseña con íconos extraídos de /tmp/
  • Lecturas masivas de directorios de perfiles del navegador seguidas de tráfico a api.telegram.org
  • curl canalizado a bash donde termina la URL .jpg, .txt o .css
  • Creación de LaunchAgent en ~/Library/LaunchAgents/ por un proceso de cáscara, emparejado con launchctl load

Si una Mac comienza a eliminar sus propias aplicaciones y deja un cuadro de contraseña en la pantalla, no escriba la contraseña. Ninguna página de verificación necesita tu Terminal. La verificación de Cloudflare se ejecuta en el navegador, que es su objetivo.

Group-IB dice que se mantenga presionado el botón de encendido hasta que la máquina se apague, luego se inicie en modo seguro, y su paso de cambio al inicio es el Sólo procedimiento Intel. En Apple Silicon, mantenga presionado el botón de encendido hasta que aparezca «Cargando opciones de inicio», seleccione el volumen, luego mantenga presionada la tecla Mayús y haga clic en Continuar en modo seguro.

La limpieza es desigual. Los módulos ladrones descargan sus propios LaunchAgents y falsifican sus marcas de tiempo. ~/Movies para romper el análisis de la línea de tiempo y eliminarse a sí mismos. goyim no lo hace. Siéntese en el bucle, escriba la contraseña, observe cómo regresa el escritorio y lo que queda es una máquina que se ve bien con un shell inverso, ejecutándose como SystemUIServerl fuera de ~/Library/Application Support/iCloudsync.

Los operadores de ClickLock se lanzaron en mayo, un mes después de la vida de la advertencia, y se crearon para pegar. Lo que el informe no dice es si alguno de los objetivos del Grupo IB lo vio alguna vez.

Hacker News ha solicitado a Group-IB el desglose de la versión de macOS detrás de esos objetivos y actualizará esta historia con cualquier respuesta.

Los investigadores dicen que la campaña de robo de credenciales utilizó inteligencia artificial para generar evasión «en cada etapa»

Una nueva campaña de robo de credenciales basada en malware, que los investigadores denominan «DeepLoad», ha estado infectando entornos de TI empresariales en el pasado.

en un informe publicado el lunes, los investigadores de IA de ReliaQuest, Thassanai McCabe y Andrew Currie, dicen que la característica más relevante de este ataque es la forma en que utiliza la inteligencia artificial y otras ingenierías “para derrotar los controles en los que confían la mayoría de las organizaciones, convirtiendo la acción de un usuario en un acceso persistente y de robo de credenciales”.

DeepLoad se entrega a las víctimas mediante técnicas de ingeniería social «QuickFix», como mensajes falsos del navegador o páginas de error. Si el usuario cae en la trampa, los desarrolladores de malware (o más probablemente sus herramientas de inteligencia artificial) se esfuerzan mucho en crear evasión de la tecnología de seguridad «en cada etapa» de la cadena de ataque.

El cargador «entierra el código funcional bajo miles de asignaciones de variables sin sentido» y la carga útil se ejecuta detrás de un proceso de pantalla de bloqueo de Windows que es «pasado por alto por las herramientas de seguridad» que monitorean las amenazas. ReliaQuest dijo que «el gran volumen» de relleno de código probablemente descarta la participación únicamente humana.

«Evaluamos con gran confianza que se utilizó IA para construir esta capa de ofuscación», escriben McCabe y Currie. «Si es así, las organizaciones deberían esperar actualizaciones frecuentes del malware y menos tiempo para adaptar la cobertura de detección entre oleadas».

DeepLoad puede robar credenciales mediante el registro de teclas en tiempo real, e incluso si los equipos de seguridad bloquean el cargador inicial, pudo persistir a través de contingencias de respaldo.

«En los incidentes que investigamos, el cargador se propagó a las unidades USB conectadas, lo que significa que es poco probable que el host inicial sea el único sistema afectado», escribieron McCabe y Currie. «Incluso después de la limpieza, un mecanismo de persistencia oculto no abordado por los flujos de trabajo de remediación estándar volvió a ejecutar el ataque tres días después».

La investigación de ReliaQuest ofrece más evidencia de que durante el año pasado, algunas prácticas tradicionales de ciberseguridad estática, como la búsqueda de firmas de malware o patrones basados ​​en archivos, pueden volverse obsoletas rápidamente, ya que los modelos de IA pueden generar infinitas variaciones de herramientas de ataque con firmas únicas.

Otras organizaciones como Google y Anthropic han estado haciendo sonar la alarma de que los ciberataques mejorados por IA están reduciendo drásticamente el tiempo que los defensores deben responder a un compromiso.

En la Conferencia RSA celebrada este año en San Francisco, los expertos dijeron a CyberScoop que los próximos dos años serán una “tormenta perfecta” que favorecerá las ofensivas impulsadas por la IA, en la que los ciberdelincuentes y los Estados-nación adaptarán más rápidamente la tecnología para añadir mayor velocidad y escala a sus ataques que sus homólogos defensivos.

McCabe y Currie dicen que el probable uso continuo de la IA para frustrar el seguimiento del análisis estático significa que los defensores tendrán que cambiar su atención hacia otros indicadores de compromiso.

«Según lo que hemos observado, las organizaciones deben priorizar la detección de comportamiento en tiempo de ejecución, no el escaneo basado en archivos, para detectar esta campaña (y otras similares) temprano», escribieron.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.