Dwaj członkowie kolektywu Scattered Spider zostali skazani na pięć i pół roku więzienia za atak na Transport for London. W jego następstwie przestało działać 148 systemów, a tysiące pracowników musiały osobiście zmieniać hasła. Sprawa pokazuje, dlaczego firmowy helpdesk, procedury odzyskiwania kont i uwierzytelnianie MFA muszą być traktowane jak elementy infrastruktury bezpieczeństwa.
Zapadł wyrok w największej brytyjskiej sprawie dotyczącej cyberprzestępczości
16 lipca 2026 roku sąd w Woolwich skazał Thalhę Jubaira i Owena Flowersa na pięć lat i sześć miesięcy pozbawienia wolności. Brytyjska National Crime Agency określiła postępowanie jako największą sprawę dotyczącą cyberprzestępczości wniesioną dotychczas przed sądy w Wielkiej Brytanii.
Obaj mężczyźni byli związani z kolektywem Scattered Spider. Atakowali Transport for London od 31 sierpnia do 3 września 2024 roku, uzyskując dostęp do wewnętrznej infrastruktury organizacji.
Według komunikatu brytyjskiej National Crime Agency z 16 lipca 2026 r. skutki incydentu obejmowały:
- unieruchomienie 148 systemów,
- konieczność zastosowania ręcznych procedur zastępczych,
- problemy z usługą Dial-a-Ride dla osób wymagających wsparcia,
- zakłócenia w wydawaniu ulgowych kart przejazdowych,
- problemy z kanałem płatności cyfrowych,
- opóźnienia dotyczące systemu biletów zbliżeniowych,
- dostęp do danych z systemu zwrotów Oyster,
- 29 milionów funtów strat i kosztów odtworzenia środowiska.
Dlaczego pracownicy musieli osobiście zmieniać hasła?
Po ataku około 27 tys. pracowników TfL zostało zobowiązanych do stawienia się w biurach w celu zmiany haseł.
Tak radykalne działanie może być konieczne, kiedy organizacja nie ma pewności:
- które konta zostały przejęte,
- czy napastnicy zmienili ustawienia uwierzytelniania,
- czy utworzyli dodatkowe konta,
- czy przejęli aktywne sesje,
- czy zapisali tokeny dostępu,
- czy uzyskali możliwość samodzielnego resetowania haseł.
Zmiana samego hasła nie zawsze wystarcza. Jeżeli napastnik zarejestrował własną metodę MFA, utworzył klucz aplikacji lub nadal posiada ważny token sesyjny, może zachować dostęp także po zmianie danych logowania.
Pełny proces odzyskiwania konta powinien zatem obejmować:
- zmianę hasła,
- unieważnienie aktywnych sesji,
- usunięcie nieznanych metod MFA,
- sprawdzenie reguł przekazywania poczty,
- analizę przyznanych uprawnień,
- kontrolę powiązanych aplikacji,
- ponowną rejestrację zaufanego urządzenia.
Co stało się z danymi klientów?
TfL potwierdziło, że napastnicy uzyskali dostęp do części danych klientów. Obejmowały one między innymi nazwiska oraz dane kontaktowe niektórych osób.
Organizacja poinformowała właściwy organ ochrony danych i skontaktowała się z osobami potencjalnie poszkodowanymi. W lutym 2025 roku brytyjski Information Commissioner’s Office zamknął sprawę bez podejmowania działań regulacyjnych.
Według aktualnego komunikatu Transport for London nie znaleziono dowodów na wykorzystanie danych uzyskanych podczas incydentu.
Brak wykrytego wykorzystania informacji nie oznacza jednak, że dane można uznać za odzyskane. Nazwiska, adresy e-mail i numery telefonów mogą zostać użyte znacznie później do przygotowania ukierunkowanego phishingu albo podszywania się pod pracowników organizacji.
Kim jest Scattered Spider?
Scattered Spider nie funkcjonuje jak tradycyjna grupa posiadająca stałe kierownictwo i zamknięty skład. Nazwa opisuje raczej luźno współpracujące środowisko cyberprzestępców, często posługujących się językiem angielskim i komunikujących się przez internetowe platformy oraz komunikatory.
Aktorzy wiązani z tą nazwą wykorzystują między innymi:
- skradzione dane logowania,
- socjotechnikę telefoniczną,
- podszywanie się pod pracowników,
- ataki na działy pomocy technicznej,
- resetowanie haseł i metod MFA,
- MFA bombing, czyli wielokrotne wysyłanie próśb o zatwierdzenie logowania,
- przenoszenie numerów telefonicznych na karty kontrolowane przez przestępców,
- kradzież danych i wymuszenia,
- ransomware.
Techniki te opisano w międzynarodowym ostrzeżeniu CISA dotyczącym Scattered Spider. FBI podkreśliło również, że grupa wielokrotnie korzystała z wymuszeń, SIM swappingu i innych form socjotechniki.
Czy wiadomo, jak rozpoczął się atak na TfL?
Publiczne komunikaty organów ścigania nie przedstawiają kompletnej technicznej rekonstrukcji pierwszego etapu włamania. Nie należy więc automatycznie zakładać, że każda ze znanych metod Scattered Spider została wykorzystana właśnie w tym incydencie.
Materiały sądowe i relacje medialne wskazują na wykorzystanie danych uwierzytelniających oraz podszywanie się pod pracownika, ale nie opublikowano kompletnej osi czasu ani pełnego zestawu wskaźników kompromitacji.
Potwierdzono natomiast, że napastnicy uzyskali rozległy dostęp do infrastruktury TfL, komunikowali się przez Telegram i rejestrowali część swoich działań. Nagrania znalezione na komputerze Flowersa stały się później ważnym materiałem dowodowym.
Dlaczego helpdesk jest atrakcyjnym celem?
Dział pomocy technicznej posiada możliwość wykonywania operacji, których zwykły pracownik nie może przeprowadzić samodzielnie. Może między innymi:
- zresetować hasło,
- odblokować konto,
- zmienić metodę MFA,
- zarejestrować nowe urządzenie,
- wygenerować kod tymczasowy,
- przywrócić dostęp do skrzynki,
- przekazać zgłoszenie do administratora.
Napastnik nie musi więc przełamywać mechanizmu MFA od strony technicznej. Może spróbować przekonać konsultanta, że jest pracownikiem, który stracił telefon albo pilnie potrzebuje dostępu.
Przestępcy często znają już podstawowe dane ofiary pochodzące z mediów społecznościowych, wycieków lub wcześniejszej infekcji. Mogą znać jej stanowisko, przełożonego, numer telefonu, adres e-mail oraz nazwy używanych systemów.
Jak zabezpieczyć procedury resetowania kont?
Nie opieraj weryfikacji na danych łatwych do zdobycia
Imię, nazwisko, stanowisko, numer pracownika czy data urodzenia nie powinny wystarczać do zmiany hasła. Takie informacje mogą znajdować się w publicznych profilach lub wyciekach.
Bezpieczniejsze metody obejmują:
- potwierdzenie w aplikacji na wcześniej zarejestrowanym urządzeniu,
- wykorzystanie sprzętowego klucza bezpieczeństwa,
- połączenie zwrotne na numer zapisany wcześniej w systemie kadrowym,
- zatwierdzenie przez przełożonego innym kanałem,
- osobistą weryfikację w przypadku kont uprzywilejowanych.
Konsultant nie powinien korzystać z numeru telefonu podanego dopiero przez osobę zgłaszającą problem.
Wprowadź podwójną autoryzację
Reset MFA albo odzyskanie konta administratora powinno wymagać zatwierdzenia przez drugiego pracownika.
Dla najbardziej uprzywilejowanych kont można wprowadzić:
- obowiązek zatwierdzenia przez przełożonego,
- opóźnienie aktywacji nowej metody MFA,
- powiadomienie właściciela konta innym kanałem,
- automatyczne zgłoszenie do SOC,
- czasowe ograniczenie uprawnień po odzyskaniu konta.
Nie pozwalaj helpdeskowi wyłączać zabezpieczeń bez śladu
Każda operacja dotycząca hasła, MFA i dostępu uprzywilejowanego powinna zostać zarejestrowana.
Log musi zawierać:
- kto zgłosił zmianę,
- kto ją wykonał,
- zastosowaną metodę weryfikacji,
- czas operacji,
- adres źródłowy,
- zmienione ustawienia,
- numer zgłoszenia,
- osobę zatwierdzającą.
Administratorzy bezpieczeństwa powinni otrzymywać alarmy o nietypowych resetach, szczególnie poza godzinami pracy.
MFA nie zawsze powstrzyma socjotechnikę
Tradycyjne powiadomienie „Zatwierdź logowanie” może zostać zaakceptowane przez zmęczonego lub zdezorientowanego użytkownika. Jeszcze większy problem występuje wtedy, gdy pracownik helpdesku może zresetować dotychczasową metodę i zarejestrować urządzenie napastnika.
W organizacjach o podwyższonym ryzyku należy stosować metody odporne na phishing:
- klucze sprzętowe FIDO2,
- passkeys,
- Windows Hello for Business,
- uwierzytelnianie powiązane z zarządzanym urządzeniem,
- polityki dostępu warunkowego.
Dla administratorów należy zrezygnować z SMS-ów jako podstawowego drugiego składnika. Wiadomości SMS są narażone między innymi na przejęcie numeru poprzez SIM swapping.
Jak wykryć przejęcie legalnego konta?
Scattered Spider może korzystać z prawdziwego konta i poprawnego hasła. Zwykłe wykrywanie nieudanych prób logowania może wtedy niczego nie zauważyć.
System monitorowania powinien alarmować o:
- logowaniu z nowej lokalizacji,
- użyciu anonimowego VPN,
- nagłej zmianie urządzenia,
- rejestracji nowej metody MFA,
- resecie hasła i natychmiastowym logowaniu,
- nietypowym pobieraniu dużej liczby danych,
- utworzeniu nowego konta administratora,
- wyłączeniu zabezpieczeń,
- dostępie do systemów nieużywanych wcześniej przez pracownika,
- logowaniu równocześnie z odległych lokalizacji.
Brytyjskie NCSC szczególnie zaleca przegląd procedur helpdesku, monitorowanie ryzykownych logowań oraz dodatkową kontrolę kont Domain Admin, Enterprise Admin i Cloud Admin. Zalecenia przedstawiono w komunikacie NCSC dotyczącym incydentów i socjotechniki wobec helpdesków.
Jak reagować na podejrzenie przejęcia konta?
- Zablokuj konto i unieważnij wszystkie jego sesje.
- Zabezpiecz logi systemu tożsamości, helpdesku i poczty.
- Sprawdź ostatnie zmiany hasła oraz metod MFA.
- Usuń nieznane urządzenia i aplikacje.
- Zweryfikuj działania wykonane z przejętego konta.
- Sprawdź konta, do których użytkownik posiadał dostęp administracyjny.
- Zmień dane logowania do kont serwisowych, jeżeli mogły zostać ujawnione.
- Poszukaj nowych reguł, tokenów, kluczy i kont zapewniających trwały dostęp.
- Skontaktuj się z poszkodowanym pracownikiem niezależnym kanałem.
- Przy poważnym incydencie szybko zaangażuj organy ścigania i właściwy CSIRT.
NCA podkreśliła, że wczesna współpraca TfL z organami ścigania była istotna dla zebrania dowodów i doprowadzenia do skazania sprawców.
Fakty potwierdzone i obszary niepewności
Potwierdzone:
- Thalha Jubair i Owen Flowers zostali skazani 16 lipca 2026 roku na pięć lat i sześć miesięcy więzienia.
- Obaj byli czołowymi członkami środowiska określanego jako Scattered Spider.
- W wyniku ataku unieruchomiono 148 systemów TfL.
- Około 27 tys. pracowników musiało przejść kontrolowaną zmianę haseł.
- Koszty i straty TfL wyniosły około 29 mln funtów.
- Uzyskano dostęp do danych znajdujących się w systemie zwrotów Oyster.
- TfL nie znalazło dotychczas dowodów na późniejsze wykorzystanie danych klientów.
- Szybkie działania organizacji ograniczyły możliwość dalszego zakłócania transportu.
Nieujawnione lub niepotwierdzone publicznie:
- pełna techniczna rekonstrukcja początkowego włamania,
- wszystkie wykorzystane podatności i dane uwierzytelniające,
- kompletny zakres utrzymanego przez napastników dostępu,
- udział ewentualnych dodatkowych osób,
- wszystkie dane skopiowane podczas zdarzenia.
Ocena: najważniejszą lekcją nie jest wiek sprawców ani nazwa grupy. Istotne jest to, że dostęp uzyskany przez przejęte konto lub skuteczną socjotechnikę może zapewnić napastnikowi uprawnienia porównywalne z technicznym włamaniem wykorzystującym krytyczną podatność.
Podsumowanie
Atak na Transport for London pokazuje, że ochrona infrastruktury krytycznej zaczyna się również przy stanowisku firmowego helpdesku. Najlepsze zabezpieczenia sieci mogą zostać ominięte, jeżeli jedna rozmowa pozwala zresetować hasło i MFA do ważnego konta.
Firmy powinny wzmocnić weryfikację użytkowników, wdrożyć MFA odporne na phishing, monitorować zmiany metod uwierzytelniania i przygotować procedurę masowego odzyskiwania kont. Niezbędne są również ćwiczenia zakładające, że napastnik loguje się poprawnymi danymi i wygląda w systemie jak prawdziwy pracownik.
