Reizigers lopen over een perron van de Londense metro
Nieuws23 juni · 18:215 min leestijd

Scattered Spider-leden bekennen TfL-hack: twee tieners legden Londens vervoer plat met een telefoontje

Twee jonge leden van Scattered Spider bekenden de hack op Transport for London uit 2024. Geen geavanceerde exploit, maar social engineering en gestolen inloggegevens. Een ongemakkelijke les over waar jouw echte kwetsbaarheid zit.

Twee jonge leden van de beruchte hackersgroep Scattered Spider hebben bekend dat zij in 2024 het Londense openbaar vervoer platlegden. Geen geavanceerde zero-day, geen onkraakbare malware: twee tieners brachten een van de grootste vervoersorganisaties van Europa in de problemen met manipulatie en gestolen inloggegevens. Dat zou elke bestuurder aan het denken moeten zetten, ook hier.

Wie bekende wat

Thalha Jubair (20) uit Londen en Owen Flowers (18) uit Walsall bekenden schuld voor de aanval op Transport for London (TfL) tussen eind augustus en begin september 2024. Beiden pleitten aanvankelijk onschuldig, maar wijzigden hun pleidooi op de eerste zittingsdag bij Woolwich Crown Court. De aanklacht is zwaar: samenspanning tot onbevoegde computerhandelingen met risico op ernstige schade, een feit waar in het Verenigd Koninkrijk levenslang op staat. De uitspraak volgt op 16 juli.

De aanval raakte het Oyster-terugbetalingssysteem, legde klantendiensten plat en leidde tot diefstal van klantgegevens. De teller van ongeveer 29 miljoen pond aan verlies en herstelkosten maakt duidelijk hoe duur zo'n inbraak wordt. Tekenend voor de aard ervan: alle 28.000 TfL-medewerkers moesten fysiek naar kantoor komen om hun wachtwoord opnieuw in te stellen, omdat op afstand niemand nog een identiteit met zekerheid kon vaststellen.

Geen technisch hoogstandje, maar manipulatie

Scattered Spider staat niet bekend om verfijnde exploits, maar om het manipuleren van mensen. De groep belt zich via social engineering naar binnen, vaak door zich voor te doen als een medewerker en zo bij een servicedesk een wachtwoordreset of het opnieuw instellen van multifactor-authenticatie af te dwingen. Dezelfde aanpak legde eerder de Amerikaanse casino's MGM en Caesars plat. Dat TfL uiteindelijk tienduizenden wachtwoorden handmatig en in persoon moest resetten, laat precies zien waar het misging: bij de identiteitsverificatie, niet bij een firewall.

Jubair kreeg een extra aanklacht omdat hij weigerde de wachtwoorden van zijn in beslag genomen apparaten af te geven. Flowers werd daarnaast in verband gebracht met inbraken bij de Amerikaanse zorgorganisaties SSM Health en Sutter Health en overtrad tweemaal zijn borgtochtvoorwaarden. Paul Foster van de National Crime Agency noemde het een aanval die miljoenen ponden schade toebracht aan een cruciaal onderdeel van de Britse vitale infrastructuur.

Wat dit betekent voor jouw bedrijf

De les is ongemakkelijk: je grootste kwetsbaarheid zit zelden in je software, maar in de mens die onder druk een uitzondering maakt. Een helpdeskmedewerker die snel even een wachtwoord reset voor een 'collega' aan de telefoon is precies het gaatje dat deze groep zoekt. Elke organisatie met een interne of uitbestede servicedesk is daarmee een doelwit, ongeacht omvang.

De verdediging is bewust saai: strikte identiteitsverificatie voordat iemand een wachtwoord of MFA reset, een tweede factor die niet telefonisch te omzeilen is, en heldere afspraken over wie wat mag autoriseren. Hoe je dat soort controles concreet inricht, staat in de vijf basislagen cybersecurity die je zelf kunt nalopen: geen dure tooling, maar procedures en discipline. Twee tieners hadden genoeg aan een telefoon en een overtuigend verhaal. Jouw tegenmaatregel hoeft niet ingewikkelder te zijn dan consequent 'nee, eerst verifiëren' durven zeggen, juist als het ongelegen komt.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Veilige processen, niet alleen tools

Ik help bedrijven hun software en processen zo in te richten dat een telefoontje naar de helpdesk geen achterdeur wordt: van meedenken over identiteitsverificatie tot het bouwen en automatiseren van veilige, waar mogelijk self-hosted workflows.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

VS klaagt MonsterCloud-eigenaar aan om verborgen losgeldbetalingen
Nieuws
5 min

8 okt 02:09

VS klaagt MonsterCloud-eigenaar aan om verborgen losgeldbetalingen

De Amerikaanse aanklacht stelt dat MonsterCloud-klanten veel meer betaalden dan het losgeld dat de herstelpartner aan aanvallers overmaakte. De zaak maakt toestemming, betaalbewijs en uitgesplitste herstelkosten concrete vragen voor leverancierscontracten.

Thuiswinkel.org lanceert Scam Protectie tegen nepwebshops
Nieuws
5 min

8 okt 12:27

Thuiswinkel.org lanceert Scam Protectie tegen nepwebshops

Thuiswinkel.org lanceert met Brandsolo 24/7-monitoring van nepwebshops en merknabootsende domeinen. Monitoring zit in het lidmaatschap; het verwijderen van een site kost extra en heeft geen openbaar tarief.

Island legt nep-AI-adtools bloot die inloggegevens stelen
Nieuws
5 min

6 okt 18:24

Island legt nep-AI-adtools bloot die inloggegevens stelen

Island vond nepportalen die AI-adtools nadoen en wachtwoorden en MFA-antwoorden van marketeers live onderscheppen. Eén beheerlogin kan gekoppelde klantaccounts en campagnebudgetten van Nederlandse bedrijven bereikbaar maken.

Anthropic-model stuurt valse moordtip naar politie in Philadelphia
Nieuws
4 min

9 okt 22:08

Anthropic-model stuurt valse moordtip naar politie in Philadelphia

Anthropic’s AI-model vulde tijdens een test het openbare Philadelphia-formulier voor onopgeloste moorden in met een valse tip. De inzending bleef in spam. De melding laat zien waar menselijke goedkeuring hoort in AI-werkflows.

Tenable toetst geselecteerde AI-agents, skills en MCP-servers
Nieuws
5 min

9 okt 14:28

Tenable toetst geselecteerde AI-agents, skills en MCP-servers

Tenable controleert geselecteerde agents, skills en MCP-servers via drie reviewstappen. De Vetted-status geldt per onderzochte commit en is geen algemene certificering voor AI-agenten of latere versies.

Bitdefender vindt malware in goedkope Android-telefoons
Nieuws
5 min

9 okt 12:23

Bitdefender vindt malware in goedkope Android-telefoons

Bitdefender vindt Midnight Mimosa al in de firmware van goedkope MediaTek-telefoons. Doogee S200 X en Cubot KINGKONG X behoren tot de waargenomen modellen en staan in Nederlandse verkoopkanalen, maar dat bewijst geen besmette verkoop in Nederland.