hackers do grupo Scattered Spider são condenados no Reino Unido

Dois jovens cibercriminosos foram condenados a mais de cinco anos de prisão pela justiça britânica. Owen Flowers, de 18 anos, e Thalha Jubair, de 20 anos, foram os responsáveis por um ataque cibernético massivo que paralisou a rede de transportes de Londres (TfL) no final de 2024.

Ambos faziam parte do Scattered Spider (também conhecido no mundo da segurança digital como Octo Tempest ou UNC3944), um dos grupos de hackers mais perigosos da atualidade, famoso por invadir gigantes como a Riot Games, Reddit e grandes redes de cassinos em Las Vegas.

O tamanho do prejuízo na rede de transportes

A invasão aconteceu entre agosto e setembro de 2024 e atingiu em cheio o Transport for London (TfL), o órgão que controla todo o fluxo de metrôs, ônibus e trens da capital inglesa. Para conter a invasão, a agência teve que desligar seus próprios sistemas.

O impacto técnico e financeiro foi gigantesco:

  • Prejuízo milionário: O ataque gerou uma perda direta de 29 milhões de libras (quase R$ 200 milhões).
  • Sistemas fora do ar: Cerca de 148 sistemas internos caíram, afetando pagamentos digitais, emissão de cartões de viagem e reembolsos.
  • Dados vazados: Informações confidenciais (como nomes, e-mails e dados bancários) de 5.000 clientes foram expostas.
  • Logística interna: Mais de 27 mil funcionários da empresa precisaram ir presencialmente até os escritórios apenas para redefinir suas senhas de forma segura.

Segundo a Agência Nacional de Combate ao Crime (NCA) do Reino Unido, se a rede não tivesse sido desligada rapidamente, o colapso total poderia ter custado impressionantes 56 bilhões de libras à economia do país.

Prisão em flagrante e táticas criminosas

Flowers foi preso em flagrante enquanto realizava ataques simultâneos contra dois sistemas de saúde nos Estados Unidos. Mensagens interceptadas pela polícia mostraram que os criminosos sabiam do risco real de suas ações, cogitando inclusive que os ataques a hospitais poderiam desligar aparelhos de pacientes idosos.

O grupo Scattered Spider utilizava principalmente a técnica de vishing (um tipo de golpe onde o hacker liga para a vítima se passando por um suporte técnico ou autoridade) para roubar credenciais de acesso e burlar os sistemas de autenticação de duas etapas (MFA). Uma vez dentro do sistema das empresas, eles sequestravam os dados e exigiam resgates milionários.

Uma condenação histórica para a cibersegurança

O caso marcou a primeira aplicação bem-sucedida de um artigo específico da legislação britânica (a seção 3ZA). Essa lei pune invasores de sistemas não apenas pelo roubo de informações ou prejuízo financeiro, mas também pelo risco severo causado à vida humana e ao bem-estar da sociedade ao paralisar serviços essenciais.

Especialistas acreditam que, embora o Scattered Spider tenha sofrido um golpe duro com essas prisões, o monitoramento continua, já que outras células do crime digital costumam herdar ou usar o nome do grupo para manter suas operações ativas no mercado ilegal.