🛡 CIBERCRIMEN 🛡

Hackers de Scattered Spider se declaran culpables en el primer día del juicio.

🛡CyberObservatorio
Hackers de Scattered Spider se declaran culpables en el primer día del juicio.
Idioma

Hackers de Scattered Spider se declaran culpables en el primer día del juicio.

Fuente: Krebs on Security

La ciberseguridad se ha vuelto un tema de creciente importancia en la actualidad, especialmente ante el auge de las amenazas informáticas que pueden afectar a infraestructuras críticas y a la seguridad pública. Un reciente caso en el Reino Unido ilustra de manera alarmante esta realidad: dos hombres han sido declarados culpables de cargos criminales relacionados con un ciberataque que, en agosto de 2024, paralizó el sistema de transporte público de Londres. Este evento no solo expone las vulnerabilidades en la seguridad cibernética de las ciudades, sino que también resalta la creciente sofisticación de los grupos de cibercriminales que operan a escala internacional.

Los acusados son Thalha Jubair, de 20 años, residente en el este de Londres, y Owen Flowers, de 18 años, originario de Walsall. Ambos son miembros clave de un grupo de cibercriminales conocido como Scattered Spider, y su declaración de culpabilidad se dio el primer día de lo que estaba previsto que fuera un juicio de seis semanas. Jubair y Flowers admitieron conspirar para llevar a cabo actos no autorizados contra los sistemas informáticos de Transport for London (TfL), así como causar riesgos de daños graves a la salud humana. Flowers también admitió su implicación en un complot para hackear proveedores de salud en Estados Unidos, específicamente SSM Health Care Corporation y Sutter Health, en septiembre de 2024.

La situación se complica aún más, ya que Jubair también es buscado por las autoridades estadounidenses. En septiembre de 2025, fiscales de Nueva Jersey desvelaron un acta de acusación que alegaba que Jubair y otros miembros de Scattered Spider habían cometido fraude informático, fraude electrónico y blanqueo de dinero en relación con 120 intrusiones informáticas que involucraron a 47 entidades estadounidenses entre mayo de 2022 y septiembre de 2025. Las víctimas de este grupo habrían pagado al menos 115 millones de dólares en rescates, lo que subraya el impacto económico devastador que puede tener el cibercrimen.

Imagen del articulo

En julio de 2025, el portal KrebsOnSecurity informó sobre la detención de Flowers y Jubair en el Reino Unido, en conexión con ataques de ransomware de Scattered Spider contra importantes minoristas como Marks & Spencer y Harrods, así como la cadena de alimentos británica Co-op Group. Fuentes cercanas a las investigaciones señalaron que Flowers fue el miembro del grupo que otorgó entrevistas anónimas a los medios tras los ataques de ransomware en septiembre de 2023, que interrumpieron las operaciones de los casinos de Las Vegas operados por MGM Resorts y Caesars Entertainment.

Los fiscales señalaron que Jubair coadministraba un canal activo en Telegram llamado Star Chat, que era el hogar de un grupo de intercambio de tarjetas SIM, el cual utilizaba ataques de phishing basados en voz y SMS para robar credenciales de empleados de importantes proveedores de telecomunicaciones en Estados Unidos y Reino Unido. Una vez obtenida esta información, el grupo ofrecía un servicio que permitía redirigir el número de teléfono de una víctima a un dispositivo controlado por los atacantes, interceptando así sus llamadas y mensajes de texto, incluidos aquellos que contenían códigos de un solo uso para la autenticación multifactor.

El alcance de las actividades del grupo es impresionante. Los fiscales de Nueva Jersey también han alegado que Jubair participó en una masiva campaña de phishing por SMS durante el verano de 2022, que robó credenciales de inicio de sesión único de empleados de cientos de empresas. Esta campaña, que se prolongó durante varias semanas, llevó a intrusiones y robos de datos en más de 130 organizaciones, incluyendo LastPass, DoorDash, Mailchimp, Plex y Signal.

KrebsOnSecurity reportó el año pasado que uno de los alias de Jubair a los 15 años era "Everlynn", un hacker que vendía "solicitudes de datos de emergencia" fraudulentas, utilizando direcciones de correo electrónico comprometidas de la policía y del gobierno para exigir datos de suscriptores (como nombres de usuario y direcciones IP/correo electrónico) a grandes empresas tecnológicas, argumentando que se trataba de asuntos urgentes de vida o muerte que no podían esperar a una orden judicial.

En abril de 2026, un miembro británico de Scattered Spider, Tyler "Tylerb" Buchanan, de 24 años, se declaró culpable de conspiración de fraude electrónico y robo de identidad agravado por participar en la campaña de phishing SMS del grupo en el verano de 2022. El gobierno alegó que Buchanan, Jubair y otros utilizaron las credenciales obtenidas en esa campaña para robar al menos 8 millones de dólares en criptomonedas de víctimas en todo Estados Unidos. Buchanan tiene programada su sentencia para el 2 de octubre de este año.

Además, en agosto de 2025, un miembro de Scattered Spider de Florida, Noah Michael Urban, de 20 años, fue condenado a 10 años de prisión federal y se le ordenó pagar 13 millones de dólares en restitución tras declararse culpable de cargos de fraude electrónico y conspiración.

El Departamento de Justicia de EE.UU. informa que tres presuntos acusados de Scattered Spider que fueron inculpados junto a Buchanan aún enfrentan cargos. Estos son Ahmed Hossam Eldin Elbadawy, de 24 años, alias “AD”, de College Station, Texas; Evans Onyeaka Osiebo, de 21 años, de Dallas, Texas; y Joel Martin Evans, de 26 años, alias “joeleoli”, de Jacksonville, Carolina del Norte.

Finalmente, tanto Flowers como Jubair tienen programada su sentencia en un tribunal de Londres para el 15 de julio de 2026. Este caso no solo pone de relieve la creciente amenaza que representan los grupos de ciberdelincuencia, sino que también subraya la necesidad urgente de que las organizaciones y los gobiernos fortalezcan sus medidas de ciberseguridad para protegerse contra estas sofisticadas técnicas de ataque. La ciberseguridad debe ser una prioridad fundamental en la agenda de cualquier entidad que dependa de la tecnología para operar, ya que el costo de la inacción puede ser devastador tanto a nivel económico como social.

Scattered Spider Hackers Plead Guilty on Day 1 of Trial

Source: Krebs on Security

Two men pleaded guilty in the United Kingdom this week to criminal charges stemming from an August 2024 cyberattack that crippledTransport for London, the entity responsible for the public transport network in the Greater London area. The duo were key members of a prolific cybercrime group known asScattered Spider, and their guilty pleas came on the first day of what was expected to be a six-week trial. Owen Flowers (left) 18, and Thalha Jubair, 20. Image: UK National Crime Agency (NCA). Thalha Jubair, 20, of East London and 18-year-oldOwen Flowersof Walsall admitted conspiring to commit unauthorized acts against Transport for London computer systems and causing risk of serious damage to human welfare. According toa reportfrom the BBC, Flowers alone admitted to being part of a conspiracy to hack into U.S. based healthcare providers SSM Health Care Corporation and Sutter Health in September 2024. Jubair is also wanted by U.S. law enforcement agencies. In September 2025, prosecutors in New Jersey unsealedan indictmentalleging Jubair and other Scattered Spider members committed computer fraud, wire fraud, and money laundering in relation to 120 computer network intrusions involving 47 U.S. entities between May 2022 and September 2025, and that the group’s victims paid at least $115 million in ransom payments. In July 2025, KrebsOnSecurityreportedthat Flowers and Jubair were arrested in the United Kingdom in connection with Scattered Spiderransom attacksagainst the retailersMarks & SpencerandHarrods, and the British food retailerCo-op Group. Multiple sources familiar with those investigations said Flowers was the Scattered Spider member who anonymouslygave interviews to the mediain the days after the group’s September 2023 ransomware attacks disrupted operations at Las Vegas casinos operated byMGM ResortsandCaesars Entertainment. According to prosecutors, Jubair co-ran a bustling Telegram channel calledStar Chat, the home of aSIM-swappinggroup that used voice- and SMS-based phishing attacks to steal credentials from employees at the major wireless providers in the U.S. and U.K. The group would then use that access to sell a service that could redirect a target’s phone number to a device the attackers controlled and intercept the victim’s calls and text messages (including one-time codes for multi-factor authentication). A receipt from Star Fraud Chat’s SIM-swapping service targeting a T-Mobile customer after the group gained access to internal T-Mobile employee tools. “Rocket Ace” was one of Jubair’s hacker handles, according to U.S. prosecutors. New Jersey prosecutors also allege Jubair also was involved in amass SMS phishing campaign during the summer of 2022that stole single sign-on credentials from employees at hundreds of companies. That weeks-long SMS phishing campaign led to intrusions and data thefts at more than 130 organizations, includingLastPass,DoorDash,Mailchimp,PlexandSignal. KrebsOnSecurity reported last year that one of Jubair’s alter egos at age 15 was “Everlynn,” a hacker who soldfraudulent “emergency data requests”that used compromised police and government email addresses to demand subscriber data (e.g. username, IP/email address) from major tech companies, claiming the requests concerned urgent matters of life and death and could not wait for a court order. In April 2026, 24-year-old British national and Scattered Spider memberTyler “Tylerb” Buchananpleaded guiltyto wire fraud conspiracy and aggravated identity theft for participating in the group’s SMS phishing spree in the summer of 2022. The government said Buchanan, Jubair and others used the credentials harvested in that phishing campaign to steal at least $8 million in cryptocurrency from victims throughout the United States. Buchanan is currently scheduled to be sentenced on October 2. In August 2025, 20-year-old Scattered Spider member from Florida namedNoah Michael Urbanwassentenced to 10 years in federal prisonand ordered to pay $13 million in restitution, after pleading guilty to charges of wire fraud and conspiracy. The U.S. Department of Justice says three alleged Scattered Spider defendants indicted along with Buchanan still face charges, includingAhmed Hossam Eldin Elbadawy, 24, a.k.a. “AD,” of College Station, Texas;Evans Onyeaka Osiebo, 21, of Dallas, Texas; andJoel Martin Evans, 26, a.k.a. “joeleoli,” of Jacksonville, North Carolina. Flowers and Jubair are slated to be sentenced in a London court on July 15, 2026.