CEVIU Logo
Voltar
Membros do grupo Scattered Spider se declaram culpados no primeiro dia de julgamento

Membros do grupo Scattered Spider se declaram culpados no primeiro dia de julgamento

Aprofundamento CEVIU

Aprofundamento

A confissão no tribunal expõe a engrenagem do Scattered Spider. Thalha Jubair e Owen Flowers pularam a fase de defesa e admitiram culpa logo na abertura do julgamento no Reino Unido. O foco central recai sobre o ataque de agosto de 2024 contra a Transport for London. A dupla não agia sozinha. Jubair operava o canal Star Chat no Telegram, um verdadeiro balcão de negócios para SIM swapping. Eles usavam phishing por voz e SMS para roubar credenciais de funcionários de operadoras de telefonia. Com isso, interceptavam códigos de autenticação multifator e vendiam o acesso sob demanda.

O rastro de extorsão cruza o Atlântico. Flowers também admitiu participação na invasão a redes de saúde americanas. Nos Estados Unidos, Jubair enfrenta acusações pesadas em Nova Jersey. O indiciamento aponta 120 invasões a 47 organizações e um rombo de 115 milhões de dólares em resgates pagos por vítimas. A tática do grupo evoluiu do phishing em massa de 2022, que atingiu LastPass e DoorDash, para a extorsão direta de grandes varejistas britânicos e cassinos de Las Vegas. A sentença da dupla está marcada para meados de julho.

Por que isso importa

O caso ilustra a falência da autenticação baseada apenas em SMS. O Scattered Spider provou que engenheiros sociais adolescentes conseguem derrubar infraestruturas críticas e redes de saúde sem precisar de exploits de dia zero. A cadeia de suprimentos de identidade virou o alvo principal. Quando funcionários de operadoras de telecomunicações caem em phishing básico, o MFA por SMS vira papel. Empresas precisam abandonar códigos via mensagem de texto e migrar para chaves de segurança físicas ou autenticadores baseados em FIDO2. A prisão desses operadores fecha um ciclo, mas o mercado negro de SIM swapping continua ativo em fóruns fechados.

Linha do tempo

  1. Campanha de phishing por SMS rouba credenciais de SSO de centenas de empresas.

  2. Ataques de ransomware paralisam operações de cassinos em Las Vegas.

  3. Grupo Scattered Spider invade os sistemas da Transport for London.

  4. Hackers atacam provedores de saúde americanos como SSM Health e Sutter Health.

  5. Flowers e Jubair são presos no Reino Unido por ataques a varejistas britânicos.

  6. Noah Michael Urban é condenado a 10 anos de prisão nos EUA.

  7. Promotores de Nova Jersey revelam indiciamento de Jubair por fraude e lavagem de dinheiro.

  8. Tyler Buchanan se declara culpado por roubo de criptomoedas.

  9. Jubair e Flowers se declaram culpados no primeiro dia de julgamento no Reino Unido.

Perguntas frequentes

O que é SIM swapping e como o Scattered Spider usava essa técnica?

SIM swapping é a transferência fraudulenta do número de telefone da vítima para um chip controlado pelo atacante. O grupo roubava credenciais de funcionários de operadoras via phishing para acessar ferramentas internas. Assim, eles interceptavam chamadas e mensagens com códigos de autenticação multifator.

Quais foram os principais alvos do grupo antes da prisão?

O grupo mirou infraestrutura crítica, redes de saúde e grandes varejistas. Eles atacaram a Transport for London, provedores de saúde nos EUA, cassinos em Las Vegas e redes como Marks & Spencer e Harrods. Campanhas anteriores de phishing também atingiram empresas de tecnologia como LastPass e Mailchimp.

Qual é a pena esperada para os hackers que se declararam culpados?

Thalha Jubair e Owen Flowers serão sentenciados em um tribunal de Londres em 15 de julho de 2026. Outros membros do grupo já receberam penas severas nos Estados Unidos, como Noah Michael Urban, condenado a 10 anos de prisão e restituição milionária.

Como as empresas podem se proteger contra ataques de engenharia social focados em MFA?

A principal medida é abandonar a autenticação por SMS e chamadas de voz. Organizações devem adotar chaves de segurança físicas e protocolos FIDO2. Também é crucial monitorar acessos anômalos e treinar equipes de suporte de TI para não cederem a pedidos de urgência falsos.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Segurança da Informação
Publicado
29 de junho de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser