La National Crime Agency del Reino Unido logró la condena de dos jóvenes vinculados a Scattered Spider, un colectivo con un largo historial de ataques a exchanges de criptomonedas mediante SIM swapping y phishing
Dos jóvenes vinculados al colectivo cibercriminal Scattered Spider se declararon culpables por el ciberataque que sufrió Transport for London (TfL) en 2024, un caso que generó pérdidas de 29 millones de libras y afectó a miles de usuarios del transporte público londinense.
Thalha Jubair, de 20 años, y Owen Flowers, de 18, cambiaron su declaración a culpable el primer día de su juicio en la Corte de la Corona de Woolwich, tras una investigación conjunta de la National Crime Agency (NCA) y la Policía de la City de Londres.
Qué pasó con TfL
El ataque, ejecutado entre el 31 de agosto y el 3 de septiembre de 2024, obligó a los 28.000 empleados de TfL a presentarse en las oficinas para restablecer sus contraseñas. Los atacantes accedieron a datos del sistema de reembolsos de Oyster, afectando a usuarios que debieron esperar mucho más de lo habitual para recuperar su dinero, y cerraron temporalmente el sistema de solicitud de tarjetas Oyster fotográficas para niños y jóvenes.
Investigadores hallaron en el domicilio de Flowers laptops, discos duros y memorias USB, incluyendo una captura de pantalla que mostraba conectividad con la infraestructura de TfL y videos donde se veía a Jubair accediendo a los sistemas durante el ataque.
Quién es Scattered Spider
Jubair y Flowers integran Scattered Spider, también conocido como Oktapus, Scatter Swine o UNC3944, un colectivo cibercriminal de habla inglesa que en los últimos años se convirtió en una de las amenazas más activas contra empresas de tecnología y finanzas.
Aunque el ataque a TfL no tuvo relación con criptomonedas, el grupo acumula un historial extenso de intrusiones al ecosistema cripto: en 2023 fue vinculado al hackeo de Coinbase mediante una campaña de phishing por SMS, y en 2025 la firma sufrió una nueva brecha atribuida al mismo colectivo.
En noviembre de 2024, fiscales de California acusaron a cinco integrantes del grupo de robar 11 millones de dólares en criptomonedas y datos sensibles de 45 empresas en Estados Unidos, Canadá, India y el Reino Unido, mediante SIM swapping y phishing.
Lo que sigue en el caso
Jubair y Flowers serán sentenciados el 16 de julio en la misma corte. El subdirector Paul Foster, jefe de la Unidad Nacional de Delitos Cibernéticos de la NCA, calificó la investigación como “extensa, altamente compleja y meticulosa”, y remarcó que el perfil de los acusados refleja la creciente amenaza de cibercriminales jóvenes con base en el Reino Unido y otros países de habla inglesa.
El caso confirma que Scattered Spider sigue activo y expandiendo su radio de ataque más allá del ecosistema cripto, hacia infraestructura crítica como el transporte público. Para el sector cripto, que ya conoce de cerca las tácticas de este grupo tras los ataques a Coinbase y Crypto.com, la condena en Reino Unido puede funcionar como precedente judicial relevante de cara a futuras causas vinculadas a integrantes del colectivo en otras jurisdicciones.
