Scattered Spider üyeleri Londra ulaşım ağını hacklediklerini kabul etti. 28 bin çalışan ofise gidip parola sıfırladı, milyonlarca sterlin zarar oluştu.
Ne oldu?
2024 Eylül başında Londra’nın toplu taşıma operatörü Transport for London (TfL) ağlarına sızıldı. Saldırının ardından yapılan soruşturmada Scattered Spider adlı siber suç grubunun iki üyesi — 20 yaşındaki Thalha Jubair ve 18 yaşındaki Owen Flowers — önce reddettiği suçlamaları Woolwich Crown Court’ta kabul ederek suçlu olduğunu itiraf etti. İkili, 31 Ağustos ile 3 Eylül 2024 tarihleri arasında TfL sistemlerine yetkisiz erişim sağlamak ve zarar vermekle suçlanıyor. Soruşturma sırasında saldırganların Telegram ve çevrim içi iş birliği platformları üzerinden erişim ve bilgi paylaştığına dair kanıtlar ele geçirildi.
Neden önemli?
Bu dava, İngiltere’nin kritik altyapısına yönelik siber saldırıların yargıya yansıyan en somut örneklerinden biri. NCA’nın açıklamasına göre TfL, sadece olayın ardından güvenlik önlemlerini sıfırlamak ve iyileştirmek için 29 milyon sterlin (yaklaşık 38 milyon dolar) kayba uğradı. Daha da önemlisi, saldırı tüm kuruluşun 28 bin çalışanının fiziksel olarak bir ofise giderek parolasını yenilemesini gerektirdi; bu da büyük ölçekli bir siber olayın operasyonel sürekliliği nasıl felç edebileceğini gösterdi. Scattered Spider’ın üyesi olduklarını kabul eden saldırganlar, SIM takası ve sosyal mühendislik gibi yöntemlerle kritik kurumları hedefleyen yeni nesil siber suç örgütlerinin nasıl yakalanabileceğine dair de önemli bir emsal teşkil ediyor.
Kim veya ne etkileniyor?
Doğrudan etkilenenler TfL çalışanları ve Oyster kart kullanan yolcular oldu. Saldırganların TfL’nin Oyster iade sistemine eriştiği ve müşteri para iadesi süreçlerini aksattığı belirtiliyor; bu nedenle bazı kullanıcıların iadeleri gecikti. Ayrıca saldırı sırasında ve sonrasında Londra metrosu, otobüs ve tren hizmetlerinin yönetim altyapısında operasyonel aksamalar yaşandı. TfL dışında, soruşturma sırasında Flowers’ın ABD merkezli SSM Health Care Corporation ve Sutter Health sağlık şirketlerinin ağlarına da zarar vermekle bağlantılı olduğu tespit edildi, ancak bu suçlamaların tam kapsamı henüz netleşmedi.
Ne yapılmalı?
Kritik altyapı işletmecileri için ders, kimlik doğrulama ve ayrıcalık yönetiminin tek başına yeterli olmadığı: çok faktörlü kimlik doğrulama (MFA), ayrıcalıklı erişim yönetimi (PAM), ağ segmentasyonu ve hızlı olay müdahale planları birlikte düşünülmeli. Çalışanlara yönelik sosyal mühendislik ve SIM-swap farkındalığı eğitimleri, Scattered Spider gibi gruplara karşı en etkili savunmalardan biri olmaya devam ediyor. Son kullanıcılar için ise resmi kanallardan gelen iletişimleri doğrulamak, şüpheli bağlantılara tıklamamak ve hesap kurtarma seçeneklerinde mobil operatör PIN’i gibi ek SIM güvenliği kullanmak temel önlemler arasında.