TL;DR — das Wichtigste in 20 Sekunden:
- Zwei Mitglieder von Scattered Spider (18 und 20) wurden in London zu je 5,5 Jahren Haft verurteilt.
- Ihr Hack legte 2024 148 Systeme von Transport for London lahm — Schaden: 29 Millionen Pfund.
- Es sind die ersten Verurteilungen nach dem schärfsten Paragrafen des britischen Computer Misuse Act (Section 3ZA).
- Einem der beiden drohen in den USA weitere Verfahren — dort geht es um über 115 Millionen Dollar erpresste Ransomware-Zahlungen.
Es ist eines der bemerkenswertesten Cybercrime-Urteile des Jahres: Am Donnerstag hat das Woolwich Crown Court in London zwei junge Männer zu je fünfeinhalb Jahren Haft verurteilt — für einen Angriff, der Londons Nahverkehrsbetrieb wochenlang ins Chaos stürzte. Owen Flowers war zur Tatzeit noch minderjährig, heute ist er 18. Thalha Jubair ist 20.
Was beim TfL-Hack passierte
Beim Angriff auf Transport for London im September 2024 wurden 148 Systeme unbrauchbar. Der Wiederaufbau geriet zur Mammut-Aufgabe: Alle 27.000 Beschäftigten mussten persönlich in ein Büro kommen, um ihre Passwörter unter Aufsicht zurücksetzen zu lassen. Die Ermittler beziffern Schaden und Wiederherstellungskosten auf 29 Millionen Pfund. Teile des Angriffs streamten die Täter sogar live.
Premiere vor Gericht
Verurteilt wurden beide nach Section 3ZA des Computer Misuse Act — dem härtesten Paragrafen des britischen Hacking-Strafrechts, der Angriffe mit Gefahr für das Gemeinwohl erfasst. Laut Staatsanwaltschaft sind Flowers und Jubair die ersten Hacker überhaupt, die darunter erfolgreich verurteilt wurden. Beide hatten am 22. Juni gestanden — am Tag, an dem ihr Prozess beginnen sollte.
Die Spur führt weiter — in die USA
Für Jubair ist die Sache damit womöglich nicht vorbei: Eine in New Jersey entsiegelte Anklage wirft ihm Verschwörung zu Computer- und Überweisungsbetrug sowie Geldwäsche vor. Es geht um rund 120 Netzwerk-Einbrüche mit mindestens 47 US-Opfern zwischen 2022 und 2025 — und um mehr als 115 Millionen Dollar gezahlte Lösegelder. Flowers gestand zusätzlich Angriffe auf die US-Gesundheitskonzerne SSM Health und Sutter Health.
Warum dich das angeht
Scattered Spider steht für eine Täter-Generation, die nicht mit Exploits glänzt, sondern mit Social Engineering: Helpdesks anrufen, Identitäten vortäuschen, MFA-Müdigkeit ausnutzen. Die Verteidigung dagegen ist weniger Technik als Prozess — Rückruf-Verfahren im Helpdesk, Phishing-resistente MFA, klare Regeln für Passwort-Resets. Und das Urteil zeigt: Die Strafverfolgung kommt bei der Szene an. Die britische NCA wertet die Festnahmen als echten Schlag gegen die Gruppe.
Häufige Fragen
Wer oder was ist Scattered Spider?
Ein loses Netzwerk überwiegend sehr junger, englischsprachiger Cyberkrimineller, bekannt für Social-Engineering-Angriffe auf Helpdesks und große Konzerne — von Casinos bis zum Einzelhandel.
Wie lief der Angriff auf TfL ab?
Die Täter verschafften sich 2024 Zugang zu internen Systemen von Transport for London; 148 Systeme fielen aus, alle 27.000 Mitarbeitenden mussten Passwörter persönlich zurücksetzen lassen.
Was ist Section 3ZA?
Der schärfste Paragraf des britischen Computer Misuse Act: unbefugte Handlungen, die schwere Schäden für Wohlergehen oder nationale Sicherheit verursachen oder riskieren. Flowers und Jubair sind die ersten, die danach verurteilt wurden.
Was schützt gegen solche Angriffe?
Vor allem Prozesse: strenge Identitätsprüfung im Helpdesk, Phishing-resistente MFA (z. B. Hardware-Keys statt SMS), Least-Privilege-Zugriffe und geübte Notfall-Playbooks.