Bu hafta İngiltere'de iki kişi, Londra'nın toplu taşıma ağından sorumlu kuruluş Transport for London'a yönelik Ağustos 2024'te gerçekleştirilen siber saldırı nedeniyle cezai suçlamalar karşısında suçlu olduklarını kabul etti. Scattered Spider adlı üretken siber suç örgütünün kilit üyeleri olan ikili, altı hafta sürmesi beklenen davanın daha ilk gününde suçlamalarla yüzleşti.
Doğu Londralı 20 yaşındaki Thalha Jubair ile Walsall'dan 18 yaşındaki Owen Flowers, Transport for London bilgisayar sistemlerine yetkisiz erişim sağlama komplosuna katılmak ve insan refahına ciddi zarar verme riski oluşturmakla suçlandı. BBC'nin haberine göre Flowers, Eylül 2024'te ABD'de faaliyet gösteren SSM Health Care Corporation ve Sutter Health sağlık kuruluşlarını hedef alan hackleme komplosuyla bağlantısını da kabul etti.
Jubair aynı zamanda ABD yasa uygulama birimlerince de aranıyor. Eylül 2025'te New Jersey savcıları, Jubair ve diğer Scattered Spider üyelerinin Mayıs 2022 ile Eylül 2025 tarihleri arasında 47 ABD kuruluşunu kapsayan 120 ayrı bilgisayar ağı ihlaline karıştığını öne süren bir iddianameyi kamuoyuyla paylaştı. İddianameye göre grup; bilgisayar dolandırıcılığı, kablo dolandırıcılığı ve kara para aklamayla suçlanıyor. Kurbanlardan toplam en az 115 milyon dolar fidye alındığı ileri sürülüyor.
KrebsOnSecurity, Temmuz 2025'te Flowers ve Jubair'in Marks & Spencer, Harrods ve İngiliz gıda perakendecisi Co-op Group'a yönelik Scattered Spider fidye saldırıları nedeniyle Birleşik Krallık'ta gözaltına alındığını duyurmuştu. Soruşturmayla yakından ilişkili birden fazla kaynağa göre Flowers, Eylül 2023'te MGM Resorts ve Caesars Entertainment'ın Las Vegas kumarhanelerini etkileyen fidye yazılımı saldırılarının hemen ardından medyaya anonim açıklama yapan Scattered Spider üyesiydi.
Savcılara göre Jubair, Star Chat adlı kalabalık bir Telegram kanalını ortak yönetiyordu. Bu kanal, ABD ve İngiltere'deki büyük mobil operatörlerin çalışanlarından kimlik bilgilerini çalmak için sesli arama ve SMS tabanlı kimlik avı saldırıları kullanan bir SIM değiştirme (SIM-swapping) grubunun merkezi konumundaydı. Grup bu erişimi, kurbanın telefon numarasını kendi kontrolündeki bir cihaza yönlendiren ve sesli aramalar ile kısa mesajları —çok faktörlü kimlik doğrulama kodları dahil— ele geçiren bir hizmet satmak için kullanıyordu.
New Jersey savcıları, Jubair'in 2022 yazında yüzlerce şirketteki çalışandan tek oturum açma (SSO) kimlik bilgilerini çalan toplu bir SMS kimlik avı kampanyasına da dahil olduğunu ileri sürdü. Haftalarca süren bu kampanya, LastPass, DoorDash, Mailchimp, Plex ve Signal dahil 130'dan fazla kuruluşun ağına sızılmasına ve veri hırsızlığına yol açtı.
KrebsOnSecurity geçen yıl, Jubair'in 15 yaşındayken kullandığı takma adlarından birinin "Everlynn" olduğunu ortaya koymuştu. Bu kimlikle Jubair, büyük teknoloji şirketlerinden kullanıcı adı ve IP adresi gibi abone bilgileri talep etmek amacıyla ele geçirilmiş polis ve devlet kurumu e-posta adreslerini kullanan sahte "acil durum veri talepleri" satıyordu.