La ciberseguridad se ha vuelto un tema de creciente importancia en la actualidad, especialmente ante el auge de las amenazas informáticas que pueden afectar a infraestructuras críticas y a la seguridad pública. Un reciente caso en el Reino Unido ilustra de manera alarmante esta realidad: dos hombres han sido declarados culpables de cargos criminales relacionados con un ciberataque que, en agosto de 2024, paralizó el sistema de transporte público de Londres. Este evento no solo expone las vulnerabilidades en la seguridad cibernética de las ciudades, sino que también resalta la creciente sofisticación de los grupos de cibercriminales que operan a escala internacional.
Los acusados son Thalha Jubair, de 20 años, residente en el este de Londres, y Owen Flowers, de 18 años, originario de Walsall. Ambos son miembros clave de un grupo de cibercriminales conocido como Scattered Spider, y su declaración de culpabilidad se dio el primer día de lo que estaba previsto que fuera un juicio de seis semanas. Jubair y Flowers admitieron conspirar para llevar a cabo actos no autorizados contra los sistemas informáticos de Transport for London (TfL), así como causar riesgos de daños graves a la salud humana. Flowers también admitió su implicación en un complot para hackear proveedores de salud en Estados Unidos, específicamente SSM Health Care Corporation y Sutter Health, en septiembre de 2024.
La situación se complica aún más, ya que Jubair también es buscado por las autoridades estadounidenses. En septiembre de 2025, fiscales de Nueva Jersey desvelaron un acta de acusación que alegaba que Jubair y otros miembros de Scattered Spider habían cometido fraude informático, fraude electrónico y blanqueo de dinero en relación con 120 intrusiones informáticas que involucraron a 47 entidades estadounidenses entre mayo de 2022 y septiembre de 2025. Las víctimas de este grupo habrían pagado al menos 115 millones de dólares en rescates, lo que subraya el impacto económico devastador que puede tener el cibercrimen.
En julio de 2025, el portal KrebsOnSecurity informó sobre la detención de Flowers y Jubair en el Reino Unido, en conexión con ataques de ransomware de Scattered Spider contra importantes minoristas como Marks & Spencer y Harrods, así como la cadena de alimentos británica Co-op Group. Fuentes cercanas a las investigaciones señalaron que Flowers fue el miembro del grupo que otorgó entrevistas anónimas a los medios tras los ataques de ransomware en septiembre de 2023, que interrumpieron las operaciones de los casinos de Las Vegas operados por MGM Resorts y Caesars Entertainment.
Los fiscales señalaron que Jubair coadministraba un canal activo en Telegram llamado Star Chat, que era el hogar de un grupo de intercambio de tarjetas SIM, el cual utilizaba ataques de phishing basados en voz y SMS para robar credenciales de empleados de importantes proveedores de telecomunicaciones en Estados Unidos y Reino Unido. Una vez obtenida esta información, el grupo ofrecía un servicio que permitía redirigir el número de teléfono de una víctima a un dispositivo controlado por los atacantes, interceptando así sus llamadas y mensajes de texto, incluidos aquellos que contenían códigos de un solo uso para la autenticación multifactor.
El alcance de las actividades del grupo es impresionante. Los fiscales de Nueva Jersey también han alegado que Jubair participó en una masiva campaña de phishing por SMS durante el verano de 2022, que robó credenciales de inicio de sesión único de empleados de cientos de empresas. Esta campaña, que se prolongó durante varias semanas, llevó a intrusiones y robos de datos en más de 130 organizaciones, incluyendo LastPass, DoorDash, Mailchimp, Plex y Signal.
KrebsOnSecurity reportó el año pasado que uno de los alias de Jubair a los 15 años era "Everlynn", un hacker que vendía "solicitudes de datos de emergencia" fraudulentas, utilizando direcciones de correo electrónico comprometidas de la policía y del gobierno para exigir datos de suscriptores (como nombres de usuario y direcciones IP/correo electrónico) a grandes empresas tecnológicas, argumentando que se trataba de asuntos urgentes de vida o muerte que no podían esperar a una orden judicial.
En abril de 2026, un miembro británico de Scattered Spider, Tyler "Tylerb" Buchanan, de 24 años, se declaró culpable de conspiración de fraude electrónico y robo de identidad agravado por participar en la campaña de phishing SMS del grupo en el verano de 2022. El gobierno alegó que Buchanan, Jubair y otros utilizaron las credenciales obtenidas en esa campaña para robar al menos 8 millones de dólares en criptomonedas de víctimas en todo Estados Unidos. Buchanan tiene programada su sentencia para el 2 de octubre de este año.
Además, en agosto de 2025, un miembro de Scattered Spider de Florida, Noah Michael Urban, de 20 años, fue condenado a 10 años de prisión federal y se le ordenó pagar 13 millones de dólares en restitución tras declararse culpable de cargos de fraude electrónico y conspiración.
El Departamento de Justicia de EE.UU. informa que tres presuntos acusados de Scattered Spider que fueron inculpados junto a Buchanan aún enfrentan cargos. Estos son Ahmed Hossam Eldin Elbadawy, de 24 años, alias “AD”, de College Station, Texas; Evans Onyeaka Osiebo, de 21 años, de Dallas, Texas; y Joel Martin Evans, de 26 años, alias “joeleoli”, de Jacksonville, Carolina del Norte.
Finalmente, tanto Flowers como Jubair tienen programada su sentencia en un tribunal de Londres para el 15 de julio de 2026. Este caso no solo pone de relieve la creciente amenaza que representan los grupos de ciberdelincuencia, sino que también subraya la necesidad urgente de que las organizaciones y los gobiernos fortalezcan sus medidas de ciberseguridad para protegerse contra estas sofisticadas técnicas de ataque. La ciberseguridad debe ser una prioridad fundamental en la agenda de cualquier entidad que dependa de la tecnología para operar, ya que el costo de la inacción puede ser devastador tanto a nivel económico como social.
