Reizigers lopen over een perron van de Londense metro
Nieuws23 juni · 18:215 min leestijd

Scattered Spider-leden bekennen TfL-hack: twee tieners legden Londens vervoer plat met een telefoontje

Twee jonge leden van Scattered Spider bekenden de hack op Transport for London uit 2024. Geen geavanceerde exploit, maar social engineering en gestolen inloggegevens. Een ongemakkelijke les over waar jouw echte kwetsbaarheid zit.

Twee jonge leden van de beruchte hackersgroep Scattered Spider hebben bekend dat zij in 2024 het Londense openbaar vervoer platlegden. Geen geavanceerde zero-day, geen onkraakbare malware: twee tieners brachten een van de grootste vervoersorganisaties van Europa in de problemen met manipulatie en gestolen inloggegevens. Dat zou elke bestuurder aan het denken moeten zetten, ook hier.

Wie bekende wat

Thalha Jubair (20) uit Londen en Owen Flowers (18) uit Walsall bekenden schuld voor de aanval op Transport for London (TfL) tussen eind augustus en begin september 2024. Beiden pleitten aanvankelijk onschuldig, maar wijzigden hun pleidooi op de eerste zittingsdag bij Woolwich Crown Court. De aanklacht is zwaar: samenspanning tot onbevoegde computerhandelingen met risico op ernstige schade, een feit waar in het Verenigd Koninkrijk levenslang op staat. De uitspraak volgt op 16 juli.

De aanval raakte het Oyster-terugbetalingssysteem, legde klantendiensten plat en leidde tot diefstal van klantgegevens. De teller van ongeveer 29 miljoen pond aan verlies en herstelkosten maakt duidelijk hoe duur zo'n inbraak wordt. Tekenend voor de aard ervan: alle 28.000 TfL-medewerkers moesten fysiek naar kantoor komen om hun wachtwoord opnieuw in te stellen, omdat op afstand niemand nog een identiteit met zekerheid kon vaststellen.

Geen technisch hoogstandje, maar manipulatie

Scattered Spider staat niet bekend om verfijnde exploits, maar om het manipuleren van mensen. De groep belt zich via social engineering naar binnen, vaak door zich voor te doen als een medewerker en zo bij een servicedesk een wachtwoordreset of het opnieuw instellen van multifactor-authenticatie af te dwingen. Dezelfde aanpak legde eerder de Amerikaanse casino's MGM en Caesars plat. Dat TfL uiteindelijk tienduizenden wachtwoorden handmatig en in persoon moest resetten, laat precies zien waar het misging: bij de identiteitsverificatie, niet bij een firewall.

Jubair kreeg een extra aanklacht omdat hij weigerde de wachtwoorden van zijn in beslag genomen apparaten af te geven. Flowers werd daarnaast in verband gebracht met inbraken bij de Amerikaanse zorgorganisaties SSM Health en Sutter Health en overtrad tweemaal zijn borgtochtvoorwaarden. Paul Foster van de National Crime Agency noemde het een aanval die miljoenen ponden schade toebracht aan een cruciaal onderdeel van de Britse vitale infrastructuur.

Wat dit betekent voor jouw bedrijf

De les is ongemakkelijk: je grootste kwetsbaarheid zit zelden in je software, maar in de mens die onder druk een uitzondering maakt. Een helpdeskmedewerker die snel even een wachtwoord reset voor een 'collega' aan de telefoon is precies het gaatje dat deze groep zoekt. Elke organisatie met een interne of uitbestede servicedesk is daarmee een doelwit, ongeacht omvang.

De verdediging is bewust saai: strikte identiteitsverificatie voordat iemand een wachtwoord of MFA reset, een tweede factor die niet telefonisch te omzeilen is, en heldere afspraken over wie wat mag autoriseren. Hoe je dat soort controles concreet inricht, staat in de vijf basislagen cybersecurity die je zelf kunt nalopen: geen dure tooling, maar procedures en discipline. Twee tieners hadden genoeg aan een telefoon en een overtuigend verhaal. Jouw tegenmaatregel hoeft niet ingewikkelder te zijn dan consequent 'nee, eerst verifiëren' durven zeggen, juist als het ongelegen komt.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Veilige processen, niet alleen tools

Ik help bedrijven hun software en processen zo in te richten dat een telefoontje naar de helpdesk geen achterdeur wordt: van meedenken over identiteitsverificatie tot het bouwen en automatiseren van veilige, waar mogelijk self-hosted workflows.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

SynkLoader komt via Teams binnen en steelt wachtwoorden met een nep-vergrendelscherm
Nieuws
5 min

21 aug 22:09

SynkLoader komt via Teams binnen en steelt wachtwoorden met een nep-vergrendelscherm

Beveiligingsbedrijf Expel vond SynkLoader, malware die via een Teams-bericht van een nep-IT-helpdesk binnenkomt en wachtwoorden vist met een nagemaakt Windows-vergrendelscherm. De voordeur is een standaardinstelling die elk extern domein toelaat.

Bol en Bijenkorf hervatten verkoop vanuit getroffen CEVA-magazijnen
Nieuws
4 min

25 aug 14:36

Bol en Bijenkorf hervatten verkoop vanuit getroffen CEVA-magazijnen

Bol verkoopt sinds 20 augustus weer vanaf de getroffen locatie Veerweg en partners leveren er sinds 24 augustus weer aan. De Bijenkorf-webshop is compleet, maar het datalekonderzoek van CEVA loopt gewoon door.

Fraudehelpdesk ziet piek van honderd nepmails per dag over de Wero-overgang
Nieuws
4

25 aug 14:10

Fraudehelpdesk ziet piek van honderd nepmails per dag over de Wero-overgang

Nepmails over de iDEAL-naar-Wero-migratie piekten in juli op honderd meldingen per dag bij de Fraudehelpdesk. De valse mail leunt op een echte webshopbestelling, en dat bepaalt wat je nu in je eigen klantmails verandert.

768 gelekte AWS-sleutels openen nog steeds hele bedrijfsaccounts
Nieuws
5 min

21 aug 20:24

768 gelekte AWS-sleutels openen nog steeds hele bedrijfsaccounts

Truffle Security hertestte 10.616 gelekte AWS-sleutels: 88 procent werkt nog. 768 daarvan geven volledige controle over een bedrijfsaccount, de mediane sleutel is vijf jaar oud en 9,5 procent van de accounts heeft een budgetalert.

Apollo bevestigt datadiefstal uit cloudomgeving na social engineering
Nieuws
5 min

21 aug 16:20

Apollo bevestigt datadiefstal uit cloudomgeving na social engineering

Apollo Global Management bevestigt dat aanvallers tussen 6 en 10 juli via social engineering in zijn cloudplatforms zaten en persoonsgegevens stalen, waaronder huisadressen en sofinummers. De eerste bevestigde buit uit de afpersgolf tegen financiële partijen.

Datacatalogus Alation bevestigt cyberaanval op eigen systemen
Nieuws
4 min

20 aug 18:14

Datacatalogus Alation bevestigt cyberaanval op eigen systemen

Alation bevestigt een cyberaanval op een van zijn systemen, twee dagen na een storing bij klanten. Aanvalsmethode en aantallen ontbreken, terwijl de catalogus de weg wijst naar alle data van een organisatie.