Hai hacker nhóm Scattered Spider bị kết án 5,5 năm tù mỗi người vì vụ hack TfL trị giá 29 triệu bảng Anh

Owen Flowers (18 tuổi) và Thalha Jubair (20 tuổi) mỗi người đã bị kết án 5,5 năm tù tại Tòa án Woolwich Crown vào thứ Năm, ngày 16 tháng 7 năm 2026, vì vụ hack Transport for London (TfL) vào năm 2024. Cuộc tấn công đã khiến 148 hệ thống của TfL không thể hoạt động và buộc toàn bộ 27.000 nhân viên của cơ quan vận tải này phải đến văn phòng để đặt lại mật khẩu trực tiếp. Cả NCA và CPS đều ước tính thiệt hại và chi phí khôi phục của TfL là 29 triệu bảng Anh.
\n
\n \"Vụ\n
\n\n

Owen Flowers, 18 tuổi, và Thalha Jubair, 20 tuổi, mỗi người đã bị kết án 5 năm rưỡi tù giam tại Tòa án Woolwich Crown vào thứ Năm, ngày 16 tháng 7 năm 2026, vì vụ hack Transport for London (TfL) vào năm 2024.

\n\n

Cuộc tấn công đã khiến 148 hệ thống của TfL không thể hoạt động và buộc toàn bộ 27.000 nhân viên của cơ quan vận tải này phải đến văn phòng để đặt lại mật khẩu trực tiếp. Cả NCA và CPS đều ước tính thiệt hại và chi phí khôi phục của TfL vào khoảng 29 triệu bảng Anh.

\n\n

Cả hai đã nhận tội vào ngày 22 tháng 6 năm 2026, đúng ngày phiên tòa dự kiến bắt đầu. Cáo buộc được đưa ra theo Mục 3ZA của Computer Misuse Act 1990, điều khoản nghiêm trọng nhất của đạo luật này, và họ thừa nhận tội danh trên cơ sở rằng họ đã thiếu trách nhiệm về việc liệu họ có gây ra hoặc tạo ra rủi ro đáng kể về thiệt hại nghiêm trọng cho phúc lợi con người hay không.

\n\n

Theo CPS, Flowers và Jubair được tin là những hacker đầu tiên bị truy tố thành công theo Mục 3ZA. NCA coi vụ án này là vụ truy tố thứ hai thuộc loại này. Hai cách giải thích này có thể tồn tại song song, một bên tính các vụ truy tố được đưa ra theo mục này và bên kia tính các vụ kết thúc bằng việc kết án, nhưng không cơ quan nào giải thích về sự chênh lệch đó.

\n\n

NCA gọi đây là vụ truy tố tội phạm mạng lớn nhất mà các tòa án Vương quốc Anh từng chứng kiến.

\n\n

Vụ xâm nhập diễn ra từ ngày 31 tháng 8 đến ngày 3 tháng 9 năm 2024. TfL giám sát trung bình 9 triệu chuyến đi mỗi ngày. Dial-a-Ride, dịch vụ đặt chỗ giúp những người dân London dễ bị tổn thương di chuyển quanh thành phố, đã bị ngừng hoạt động, cùng với kênh thanh toán kỹ thuật số và việc cấp thẻ đi lại ưu đãi.

\n\n

Các đơn đăng ký thẻ ảnh Oyster, loại thẻ giảm giá cho trẻ em và thanh thiếu niên ở London, đã phải tạm dừng. Việc mở rộng thanh toán không tiếp xúc bị trì hoãn và các khoản hoàn tiền diễn ra vô cùng chậm chạp.

\n\n

TfL đã thông báo cho khách hàng rằng tên và địa chỉ email đã bị truy cập, cùng với địa chỉ nhà nếu có lưu trữ. Dữ liệu hoàn tiền Oyster cũng có thể đã bị đánh cắp, bao gồm số tài khoản ngân hàng và mã định danh ngân hàng của khoảng 5.000 người.

\n\n

Chỉ có hai người họ mới biết mình định làm gì với quyền truy cập đó, CPS cho biết, mặc dù các đoạn chat của họ gợi ý rằng họ sẽ xóa dấu vết truy cập khi rời đi. Đó là nơi xuất hiện con số lớn nhất của vụ án: NCA cho biết một vụ ngừng hoạt động mạng thành công có thể khiến nền kinh tế Vương quốc Anh thiệt hại tới 56 tỷ bảng Anh, và CPS đưa ra con số giả định tương tự là hàng tỷ bảng. Tuy nhiên, điều này vẫn chỉ là giả định vì TfL đã chủ động ngắt mạng lưới của mình để ngăn chặn họ.

\n\n

Flowers đã bị bắt tại nhà vào ngày 6 tháng 9 năm 2024, ba ngày sau khi vụ xâm nhập TfL kết thúc, và NCA cho biết các sĩ quan đã bắt quả tang anh ta khi đang thực hiện cuộc tấn công vào hai tổ chức y tế của Mỹ là SSM Health Care Corporation và Sutter Health.

\n\n

Các điều tra viên đã thu giữ máy tính xách tay, máy tính để bàn, ổ cứng và USB. Một máy tính xách tay chứa ảnh chụp màn hình kết nối mạng với cơ sở hạ tầng của TfL, cùng với các video Flowers đã ghi lại cảnh Jubair di chuyển qua các hệ thống của TfL trong cuộc tấn công. Cặp đôi này đã nhắn tin trên Telegram trong khi sự việc diễn ra và chia sẻ một không gian làm việc trực tuyến.

\n\n

Các công tố viên đã chứng minh được Flowers có kết nối với máy chủ từ xa được sử dụng để thực hiện cả ba vụ xâm nhập, và các thiết bị của riêng anh ta đã liên kết anh ta với cả ba vụ này. Thông tin liên kết Jubair với TfL đã được phát hiện ở nước ngoài, thông qua sự hỗ trợ từ các công tố viên tại đó.

\n\n

Flowers thừa nhận thêm hai cáo buộc liên quan đến các cuộc tấn công vào cơ sở y tế, một âm mưu chống lại SSM Health và một nỗ lực chống lại Sutter Health. CPS cho biết anh ta đã đe dọa sẽ khóa các hệ thống đó trong khi thừa nhận trong các đoạn chat rằng điều đó

\"có thể giết chết một cụ già 90 tuổi đang phải duy trì sự sống.\"
Việc bị bắt giữ chính là điều đã ngăn cản anh ta.

\n\n

NCA mô tả cả hai người đàn ông này là thành viên hàng đầu của Scattered Spider, nhóm tống tiền còn được theo dõi dưới các tên Octo Tempest, UNC3944 và 0ktapus. CPS thận trọng hơn, nói rằng các bị cáo đã tuyên bố tại nhiều thời điểm khác nhau rằng họ là thành viên của một nhóm mà các công tố viên tin rằng đã thực hiện hàng trăm cuộc tấn công từ năm 2022 đến năm 2025.

\n\n

FBI, được trích dẫn trong thông báo của NCA, liên kết nhóm này với các hoạt động tống tiền dữ liệu, SIM swapping và social engineering.

\n\n

Vụ án khác của Jubair vẫn đang bỏ ngỏ

\n\n

Một đơn khiếu nại được công bố tại New Jersey vào tháng 9 năm 2025 đã cáo buộc Jubair về các âm mưu gian lận máy tính, gian lận đường truyền và rửa tiền. Đơn khiếu nại cho rằng kế hoạch này bao gồm khoảng 120 vụ xâm nhập mạng và ít nhất 47 nạn nhân tại Mỹ từ tháng 5 năm 2022 đến tháng 9 năm 2025, với hơn 115 triệu đô la tiền chuộc đã được thanh toán.

\n\n

Các công tố viên cũng cáo buộc anh ta tham gia vào các vụ xâm nhập tại một công ty cơ sở hạ tầng trọng yếu của Mỹ và các Tòa án Mỹ, đồng thời cho rằng anh ta đã chuyển khoảng 8,4 triệu đô la tiền điện tử ra khỏi ví máy chủ trong khi các đặc vụ đang thực hiện lệnh thu giữ. Đó là những cáo buộc chưa được kiểm chứng tại tòa. Mức án tối đa cho tất cả các tội danh là 95 năm. Cả thông báo của Bộ Tư pháp Mỹ lẫn các thông tin từ Vương quốc Anh vào thứ Năm đều không đề cập đến việc dẫn độ.

\n\n

Liệu Scattered Spider đã kết thúc?

\n\n

NCA cho biết hành động chống lại hai người đàn ông này đã ngăn chặn hiệu quả nhóm này, và trích dẫn đánh giá của Microsoft rằng các vụ bắt giữ đã làm suy giảm đáng kể khả năng hoạt động của nhóm. Đồng thời, cơ quan này cũng thừa nhận rằng những tội phạm khác có thể vẫn tiếp tục sử dụng thương hiệu này.

\n\n

Scattered Spider không phải là thương hiệu duy nhất còn tồn tại. Vào tháng 1, Mandiant đã theo dõi sự mở rộng của hoạt động tống tiền mang thương hiệu ShinyHunters thực hiện cùng một kiểu social engineering: các cuộc gọi vishing cho nhân viên, các trang thu thập thông tin đăng nhập giả mạo để chiếm đoạt thông tin đăng nhập SSO và mã MFA, sau đó đăng ký thiết bị của chính kẻ tấn công cho MFA.

\n\n

Cả thông báo của NCA và CPS đều không nêu rõ cách Flowers và Jubair xâm nhập vào TfL lần đầu tiên. Hướng dẫn tăng cường bảo mật của Google từ cùng một nghiên cứu đã chỉ ra giải pháp ở một điểm: xác minh danh tính khi đặt lại mật khẩu, đăng ký thiết bị và thay đổi MFA, các quy trình thủ công mà các nhóm này thường gọi điện đến để thuyết phục nhân viên cấp quyền.

\n\n

Paul Foster, người đứng đầu Đơn vị Tội phạm Mạng Quốc gia của NCA, mong muốn một điều từ tất cả mọi người: hãy gọi cho cơ quan thực thi pháp luật sớm. Ông nói rằng những bản án này có lẽ đã không xảy ra nếu TfL không làm vậy.

\n\n

Cảnh sát Thành phố London đã tận dụng buổi tuyên án để vận động cho một quyền hạn mà họ chưa có. Lệnh Rủi ro Tội phạm Mạng (Cyber Crime Risk Orders) sẽ cho phép tòa án hạn chế các thiết bị, dịch vụ trực tuyến và công nghệ của một cá nhân tương xứng với rủi ro mà họ gây ra.

\n\n

Chỉ huy Ollie Shaw đã mô tả chúng như một

\"nhà tù kỹ thuật số\"
dành cho những kẻ phạm tội. Vì vậy, bộ công cụ hiện tại vẫn chỉ là: một bản án tù, lần này được trao cho hai người mới 17 và 18 tuổi khi thực hiện hành vi phạm tội.

\n