Dos hackers Spider dispersos obtienen 5,5 años cada uno por un hack TfL de £ 29 millones – CYBERDEFENSA.MX

flores owen18, y Thalha Jubairde 20 años, fueron condenados cada uno a cinco años y medio en el Tribunal de la Corona de Woolwich el jueves 16 de julio de 2026 por el hackeo de 2024 a Transport for London.

El ataque dejó inoperables 148 sistemas TfL y obligó a los 27.000 empleados de la autoridad de transporte a ir a una oficina para restablecer sus contraseñas en persona. Tanto la NCA como la CPS cifran las pérdidas y los costes de recuperación de TfL en 29 millones de libras esterlinas.

Ambos se declaró culpable el 22 de junio de 2026el día en que debía comenzar su juicio. El cargo era el artículo 3ZA de la Ley de uso indebido de computadoras de 1990, el más grave de la ley, y lo admitieron basándose en que fueron imprudentes en cuanto a si causaron o crearon un riesgo significativo de daño grave al bienestar humano.

El CPS dice que se cree que Flowers y Jubair son los primeros piratas informáticos procesados ​​con éxito en virtud de la Sección 3ZA. El ANC cuenta el caso como sólo el segundo procesamiento de este tipo. Las dos lecturas pueden ir juntas, una contando los procesamientos iniciados bajo la sección y la otra contando aquellos que terminaron en condena, pero ninguna agencia explica la brecha.

La NCA lo considera el mayor procesamiento por delitos cibernéticos que jamás hayan visto los tribunales del Reino Unido.

La intrusión se produjo del 31 de agosto al 3 de septiembre de 2024. TfL supervisa una media de 9 millones de viajes al día. Dial-a-Ride, el servicio de reservas que lleva a los londinenses vulnerables a recorrer la ciudad, cayó, junto con el canal de pagos digitales y la emisión de tarjetas de viaje en condiciones favorables.

Se cerraron las solicitudes para las tarjetas fotográficas Oyster, las tarjetas de tarifa reducida para niños y jóvenes de Londres. La extensión de la venta de boletos sin contacto disminuyó y los reembolsos aumentaron.

Ciberseguridad

TfL dijo a los clientes que se había accedido a nombres y direcciones de correo electrónico, junto con las direcciones particulares donde los guardaba. Es posible que los datos de reembolso de Oyster también hayan desaparecido, incluidos los números de cuentas bancarias y los códigos de clasificación de unas 5.000 personas.

Sólo ellos dos sabían lo que querían hacer con el acceso, dice el CPS, aunque sus conversaciones sugirieron que borrarían el acceso al salir. De ahí proviene la mayor cifra del caso: la NCA dice que un cierre exitoso de la red podría haber costado a la economía del Reino Unido hasta £56 mil millones, y el CPS sitúa la misma hipótesis en miles de millones. Se mantuvo hipotético, dice el CPS, porque TfL desmanteló su propia red para contenerlos.

flores era Fue arrestado en su casa el 6 de septiembre de 2024, tres días después de que terminara la intrusión de TfL, y la NCA dice que los agentes lo encontraron en medio de un ataque a dos organizaciones de atención médica estadounidenses, SSM Health Care Corporation y Sutter Health.

Los investigadores confiscaron computadoras portátiles, computadoras de torre, discos duros y memorias USB. Una computadora portátil contenía una captura de pantalla de la conectividad de red a la infraestructura de TfL, además de videos que Flowers había grabado de Jubair moviéndose a través de los sistemas de TfL durante el ataque. La pareja estaba enviando mensajes en Telegram mientras sucedía y compartiendo un espacio de trabajo en línea.

Los fiscales demostraron que Flowers había estado conectado al servidor remoto utilizado para lanzar las tres intrusiones, y sus propios dispositivos lo vincularon a las tres. La información que vincula a Jubair con TfL fue descubierta en el extranjero y obtenida con la ayuda de los fiscales allí.

Flowers admitió dos cargos más sobre ataques a la atención médica, una conspiración contra SSM Health y un atentado contra Sutter Health. El CPS dice que amenazó con bloquear esos sistemas y reconoció en los chats que «Podría matar a una persona de 90 años con soporte vital». El arresto es lo que lo detuvo.

La NCA describe a ambos hombres como miembros destacados de Scattered Spider, el equipo de extorsión también rastreado como Octo Tempest, UNC3944 y 0ktapus. El CPS es más cuidadoso y dice que los acusados ​​afirmaron en varios momentos ser miembros de un grupo que, según los fiscales, llevó a cabo cientos de ataques entre 2022 y 2025.

El FBI, citado en el anuncio de la NCA, vincula al grupo con extorsión de datos, intercambio de SIM e ingeniería social.

El otro caso de Jubair sigue abierto

una queja abierto en Nueva Jersey en septiembre de 2025 acusa a Jubair de fraude informático, fraude electrónico y conspiraciones de lavado de dinero. La denuncia sitúa el plan en aproximadamente 120 intrusiones en la red y al menos 47 víctimas en Estados Unidos entre mayo de 2022 y septiembre de 2025, con más de 115 millones de dólares pagados en rescates.

Ciberseguridad

Los fiscales también lo ubican en intrusiones en una empresa de infraestructura crítica de EE. UU. y en los tribunales de EE. UU., y alegan que sacó alrededor de $ 8,4 millones en criptomonedas de una billetera de servidor mientras los agentes las confiscaban. Esas son acusaciones que no han sido probadas en los tribunales. El máximo en todos los aspectos es 95 años. Ni el anuncio del Departamento de Justicia ni los comunicados del jueves en el Reino Unido abordan la extradición.

¿Está terminada la Araña Dispersa?

La NCA dice que su acción contra los dos hombres detuvo efectivamente al grupo y cita la evaluación de Microsoft de que los arrestos degradaron materialmente la capacidad del grupo para operar. Al mismo tiempo, permite que otros delincuentes puedan seguir usando la marca.

Scattered Spider no es la única marca a la que le queda vida. En enero, Mandiant siguió una expansión de extorsión de la marca ShinyHunters que ejecuta el mismo tipo de ingeniería social: llamadas vishing a los empleados, páginas de recolección de credenciales de la marca de la víctima para capturar inicios de sesión SSO y códigos MFA, luego el propio dispositivo del atacante se inscribe en MFA.

Ni los comunicados escritos de la NCA ni del CPS establecen cómo Flowers y Jubair llegaron por primera vez a TfL. de google guía de endurecimiento de la misma investigación coloca la solución en un solo lugar: verificar la identidad en el restablecimiento de contraseñas, el registro de dispositivos y los cambios de MFA, los flujos de trabajo manuales a los que estos equipos llaman y siguen.

Paul Foster, que dirige la Unidad Nacional de Delitos Cibernéticos de la NCA, quiere una cosa de todos los demás: llamar a las autoridades lo antes posible. Dice que estas condenas probablemente no se habrían producido si TfL no lo hubiera hecho.

La policía de la ciudad de Londres utilizó la sentencia para ejercer presión en favor de un poder que no tiene. Las Órdenes de Riesgo de Delitos Cibernéticos permitirían a un tribunal restringir los dispositivos, servicios en línea y tecnologías de un individuo en proporción al riesgo que representan.

El comandante Ollie Shaw los presentó como «prisión digital» para los delincuentes. Así que el conjunto de herramientas es lo que era: una pena de prisión, esta vez entregada a dos personas que tenían 17 y 18 años cuando lo hicieron.

Las aplicaciones de Android de Google obtienen verificación pública para detener los ataques a la cadena de suministro – CYBERDEFENSA.MX

Google ha anunciado una ampliación Transparencia binaria para Android como una forma de salvaguardar el ecosistema de ataques a la cadena de suministro.

«Este nuevo libro público garantiza que las aplicaciones de Google en su dispositivo sean exactamente lo que pretendíamos crear y distribuir», dijeron los equipos de seguridad y productos de Google. dicho.

La iniciativa se basa en la base de Transparencia binaria de píxelesque Google introducido en octubre de 2021 para reforzar la integridad del software garantizando que los dispositivos Pixel solo ejecuten software de sistema operativo (SO) verificado manteniendo un registro criptográfico público que registra metadatos sobre imágenes oficiales de fábrica.

Los espejos de infraestructura de seguridad verificables Transparencia del certificadoun marco abierto que requiere que todos los certificados SSL/TLS emitidos se registren en registros públicos, de solo anexo y verificables criptográficamente para ayudar a detectar certificados emitidos incorrectamente o maliciosos.

Ciberseguridad

La medida tiene como objetivo contrarrestar los riesgos que plantean los ataques binarios a la cadena de suministro, que han encontrado varias formas de entregar código malicioso envenenando los canales de actualización de software, manteniendo intactas sus firmas digitales. El último ejemplo es el compromiso de los instaladores de Windows del software DAEMON Tools para servir una puerta trasera liviana, que luego actúa como un conducto para un implante denominado QUIC RAT.

Además, los instaladores se distribuyen desde el sitio web legítimo de DAEMON Tools y están firmados con certificados digitales pertenecientes a los desarrolladores de DAEMON Tools.

«Se está volviendo insuficiente confiar únicamente en la firma del binario, ya que una firma no puede garantizar que este binario en particular fuera el que su autor pretendía hacer público», dijo Google. «Las firmas digitales son un certificado de origen, pero la transparencia binaria es un certificado de intención.»

Al expandir Binary Transparency en Android, la compañía dijo que la idea es brindar garantías de que el software de Google en el dispositivo de un usuario es exactamente lo que se pretendía construir y distribuir. Con ese fin, las aplicaciones de Android de producción de Google lanzadas después del 1 de mayo de 2026 tendrán una entrada criptográfica correspondiente que confirme su autenticidad.

La iniciativa incluye actualmente la producción aplicaciones de googleincluidos los servicios de Google Play y las aplicaciones independientes de Google, así como Módulos principales que forman parte del sistema operativo y se pueden actualizar dinámicamente fuera del ciclo de lanzamiento normal.

«Esto proporciona una ‘Fuente de la verdad’ transparente que permite a cualquiera verificar que el software de Google en su dispositivo Android es una versión de producción autorizada por Google y no ha sido modificado por un atacante», señaló Google. «Si el software no está en el libro mayor, Google no lo lanzó como software de producción. Cualquier intento de implementar una versión ‘única’ será detectable».

Ciberseguridad

Como parte de este esfuerzo, el gigante tecnológico también está poner a disposición herramientas de verificación que los usuarios e investigadores pueden aprovechar para verificar el estado de transparencia de los tipos de software compatibles.

El desarrollo se produce en medio de una serie de ataques a la cadena de suministro que se han dirigido a desarrolladores y usuarios intermedios de software popular en los últimos meses. Los delincuentes comprometen cada vez más las cuentas de los desarrolladores y abusan de ese acceso para enviar malware, lo que les permite atacar a varios usuarios a la vez.

«Este es un pilar crítico para la privacidad y seguridad del usuario porque cambia la dinámica de poder fundamental de las actualizaciones de software», dijo Google. «Este nivel de transparencia sirve como otra capa de protección de la integridad de nuestro software, actuando como un poderoso elemento disuasivo contra las liberaciones binarias no autorizadas».

Los senadores buscan respuestas sobre cómo los piratas informáticos obtienen datos confidenciales de los estudiantes a través de una línea de información aparentemente anónima

Un par de senadores bipartidistas quiere que una empresa que opere una línea de información para informar de forma anónima inquietudes sobre seguridad escolar responda preguntas sobre piratas informáticos que comprometen información confidencial de los estudiantes.

Los senadores Maggie Hassan, DN.H., y Jim Banks, republicano por Indiana, anunciaron el lunes que habían enviado una carta a la empresa Navigate360, sobre El incidente del mes pasado..

«Escribimos para expresar una gran preocupación por los riesgos para los estudiantes, el personal y las escuelas debido a un reciente ciberataque a la línea de información P3 Global Intel de su empresa», dijeron en el carta del 24 de abril. «Estamos particularmente preocupados por los informes de que el ciberataque aprovechó las vulnerabilidades de la plataforma para robar información de identificación personal altamente confidencial de los estudiantes. Le instamos a que brinde claridad al público sobre qué datos fueron robados, cómo está respondiendo Navigate360 y qué salvaguardas implementará Navigate360 para evitar que esto vuelva a suceder».

Según la empresa, más de 30.000 escuelas y 5.000 agencias de seguridad pública utilizan los productos de Navigate360. Los piratas informáticos afirmaron haber robado 93 gigabytes de datos de la empresa.

«Su empresa comercializa su producto como una línea de denuncia anónima», dijeron Hassan y Banks. «Sin embargo, la información de identificación personal publicada recientemente por los piratas informáticos sugiere lo contrario. Esto pone en riesgo la seguridad de los estudiantes y socava la confianza del público en el uso de dichas plataformas para informar actividades sospechosas. Los expertos en educación y seguridad escolar han expresado su preocupación de que, sin un anonimato garantizado, los estudiantes optarán por no informar sobre problemas de seguridad».

En el momento de la presunta infracción, el director ejecutivo de Navigate360, JP Guilbault dijo la empresa Estaba trabajando para determinar si hubo algún incidente y, en caso de haberlo, su alcance. No confirmó que se haya divulgado información confidencial. La compañía no respondió de inmediato a una solicitud de comentarios sobre la carta de los senadores el lunes.

Un enorme 82% de las escuelas K-12 dijeron que experimentaron un incidente cibernético entre julio de 2023 y diciembre de 2024, según un informe del Centro para la Seguridad de Internet. El escala de los ciberataques a las escuelas ampliado durante el COVID-19. Los piratas informáticos que buscan información de los estudiantes suelen tener un motivo financiero, como retener la información para pedir un rescate.

Los piratas informáticos del caso Navigate360 aparentemente estaban motivados por el hacktivismo.

“Recuerden amigos, no hagan el trabajo sucio a los cerdos”, escribieron. «La investigación del crimen es su trabajo, no el tuyo. No les importas, quieren condenas y prisioneros para alimentar las prisiones con fines de lucro».

Las preguntas específicas de Hassan y Banks para Navigate360 incluyeron consultas sobre sus prácticas de ciberseguridad, qué datos se vieron comprometidos, si la línea de información es completamente anónima y qué tipo de ayuda ha brindado la compañía a los distritos escolares.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.