LONDON / LONDON (IT BOLTWISE) – In Großbritannien haben zwei Angeklagte in einem laufenden Verfahren ihre Beteiligung an einem Cyberangriff gestanden, der 2024 die IT von Transport for London lahmlegte. Der Fall ordnet sich in die Aktivitäten des Ransomware-Umfelds „Scattered Spider“ ein und zeigt, wie eng Zugriffserlangung, Phishing und SIM-Swapping heute verzahnt sind. Laut Anklage reicht die Spur von gestohlenen Anmeldedaten bis zu teils millionenschweren Lösegeldforderungen gegen zahlreiche US- und UK-Organisationen. Für Unternehmen bedeutet das: Segmentierung, MFA-Schutzkonzepte und Telemetrie rund um Identitäten werden zu Pflichtinvestitionen.

Vor Gericht klingen Cyberangriffe oft abstrakt, doch in diesem Fall geht es um ganz konkrete Folgen: Im August 2024 wurde die IT von Transport for London (TfL) durch einen Angriff so stark beeinträchtigt, dass der öffentliche Betrieb zeitweise aus dem Tritt geriet. Zwei Männer haben in Großbritannien nun in Verbindung mit diesem Geschehen schuldig plädiert. Als Teil der Ermittlungen wurde das Muster sichtbar, das in mehreren Fällen der Ransomware-Szene wiederkehrt: Erst wird Zugriff vorbereitet, dann werden Identitäten missbraucht, und anschließend werden Systeme so bearbeitet, dass Störungen und Erpressung maximiert werden. Der Auftakt zu einem erwarteten sechs Wochen dauernden Verfahren macht zugleich deutlich, wie eng strafrechtliche Arbeit und technische Tatrekonstruktion zusammenlaufen.
Die Angeklagten – beide Mitglieder im Umfeld einer als Scattered Spider beschriebenen Gruppe – mussten sich unter anderem wegen einer Verschwörung zu unbefugten Handlungen gegen Computersysteme von TfL sowie wegen der Schaffung eines Risikos für schwere Schäden an der menschlichen Wohlfahrt verantworten. Dabei stützen sich die Darstellungen nicht nur auf Indizien, sondern auf eigene Einlassungen: Ein Angeklagter soll außerdem gestanden haben, an einem größeren Komplex beteiligt gewesen zu sein, der sich gegen US-basierte Gesundheitsanbieter richtete. Solche Details sind für Security-Teams besonders relevant, weil sie den Übergang von „einmaliger Intrusion“ zu wiederholten, arbeitsteiligen Kampagnen zeigen. Außerdem deutet die Einstufung als koordinierte Verschwörung darauf hin, dass Rollen entlang der Kill-Chain innerhalb der Gruppe verteilt waren.
Bemerkenswert ist, wie das Verfahren die technische Zugriffserlangung beschreibt. Im Zentrum steht demnach ein Telegram-Kanal, der für SIM-Swapping missbraucht worden sein soll. Bei SIM-Swapping verschiebt sich der Angriff von der klassischen Phishing-E-Mail hin zu einem Identitäts-Übernahmeprozess: Angreifer bringen Mobilfunk- und Rufnummern-Mechanismen in eine Position, in der sie die Zustellung von SMS- oder Telefonbasierten Verifikationscodes übernehmen. Daraus folgt ein praktischer Hebel für Ransomware: Selbst wenn Unternehmen MFA einsetzen, kann ein kompromittierter Telefonkanal den Schutz umgehen. Die Ermittler werfen dem Umfeld zudem vor, auch Voice- und SMS-basierte Phishing-Techniken genutzt zu haben, um Berechtigungen bei großen US- und UK-Mobilfunkanbietern zu erlangen.
Damit nicht genug: Die Anklage in New Jersey erweitert das Bild deutlich über TfL hinaus. Dort wird beschrieben, dass es im Zeitraum zwischen Mai 2022 und September 2025 zu einer Vielzahl von Netzwerkintrusionen gekommen sei, die sich auf Dutzende US-Organisationen bezogen. In diesem Kontext sollen Opfer mindestens 115 Millionen US-Dollar an Lösegeld gezahlt haben. Für die Einordnung ist das historisch konsistent: Gruppen wie Scattered Spider agieren seit Jahren als „Access-to-Impact“-Akteure, die zunächst Zugang gewinnen und anschließend mit Ransomware-Erpressung operieren. Im Vergleich zu anderen bekannten Akteuren wie LockBit oder ALPHV/BlackCat fällt auf, dass hier der Fokus stark auf Identitätsmechanismen und Kommunikationsumleitungen gelegt wird – ein Ansatz, der weniger vom Exploit-Einzelfall und mehr vom wiederverwendbaren Initial Access lebt.
Interessant für Marktbeobachter ist außerdem die Rolle von Kommunikations- und Rekrutierungsräumen. Ein Telegram-Kanal als „Home Base“ macht die Angriffsorganisation skalierbar: Werkzeuge, Anleitungen und vielleicht sogar Ressourcen werden in einem sozialen Geflecht aus geteilten Informationen bereitgestellt. Parallel dazu wird aus dem Verfahren erkennbar, dass Ransomware-Operationen nicht nur „Dateien verschlüsseln“, sondern auch Informationsabflüsse, Social Engineering und die Manipulation von Authentifizierungsketten umfassen. Branchenexperten formulieren in solchen Fällen häufig sinngemäß: Ohne robuste Kontrolle über Identitäts- und Kommunikationspfade bleibt MFA ein Teil-Schutz. Genau an dieser Stelle werden die Lessons Learned aus früheren Wellen von SIM-Swapping- und SMS-Phishing-Angriffen wieder relevant – Unternehmen hatten zwar mit E-Mail-Phishing gelernt, aber die Umgebungen rund um Telefonverifikation und Support-Prozesse wurden oft zu spät gehärtet.
Aus technischer Sicht lohnt der Blick auf konkrete Abwehrmaßnahmen, die aus solchen Fällen unmittelbar abgeleitet werden können. Erstens müssen Telefon- und SMS-basierte Verifikationswege als kritisch eingestuft werden, insbesondere wenn SIM-Swapping in der Bedrohungslandschaft nachweislich genutzt wird. Zweitens gewinnt Telemetrie an Wert: Anomalien wie ungewöhnliche Login-Muster nach MFA-Änderungen, abrupte Änderungen bei Kontowiederherstellungsparametern oder Zugriff über Mitarbeiter-Tools, die nicht zum Nutzerprofil passen, sollten in Echtzeit eskalieren. Drittens hilft die Segmentierung gegen „Lateral Movement“: Wenn ein Angreifer nur auf eine begrenzte Systemzone durchdringt, wird Erpressung schwerer. Im Vergleich zu Cloud-nativer Sicherheit, die dynamische Richtlinien erlaubt, sind viele Altumgebungen jedoch häufig noch statisch – und genau dort entstehen Sicherheitslücken.
Unternehmen sollten darüber hinaus die Rolle von Lieferketten und Kundenservice-Prozessen einbeziehen. SIM-Swapping gelingt in der Praxis selten ausschließlich durch reine Cybertechnik; oft braucht es organisatorische Reibungspunkte bei Mobilfunkanbietern oder interne Prozesse zur Kontowiederherstellung. Wenn Mitarbeiter beispielsweise bei Identitätsanpassungen nicht konsequent gesperrt werden, während ein Incident untersucht wird, kann ein Angreifer wiederholt neue Zugänge „nachschieben“. Ebenso wichtig: Ransomware-Response darf nicht erst beim Verschlüsselungsereignis beginnen. Die beschriebenen Muster – von SMS-Phishing bis zur Ausleitung von Telefon- und Textdaten samt Einmalcodes – legen nahe, dass Incident-Teams frühzeitig nach Anzeichen von Identitätsmissbrauch suchen müssen. Diese Kombination aus präventiven Kontrollen und schneller Detektion entscheidet darüber, ob aus einer Intrusion nur ein Störfall wird oder ein großflächiger Betriebsstillstand.
Der Ausblick nach diesen Geständnissen fällt für die Branche zweigeteilt aus. Strafrechtlich bedeutet der Prozess in London eine Verdichtung von Beweislage und Motivation: Geständnisse verkürzen Verfahren und erhöhen die Wahrscheinlichkeit, dass weitere Rollen innerhalb der Gruppenorganisation klarer werden. Operativ wird die Bedrohungslandschaft dadurch nicht „sofort“ sicherer, weil sich Ransomware-Ökosysteme schnell reorganisieren. Wer heute investiert, sollte aber genau auf die identitätsbezogenen Schwachstellen abzielen: auf härtere MFA-Setups (bevorzugt phish-resilient), auf Prozesse gegen Kontowiederherstellung, auf verlässliche Logging-Ketten sowie auf den Abgleich zwischen Nutzer- und Geräteprofilen. Wenn die beschriebenen Telegram-basierenden Strukturen weiterhin als Rekrutierungs- und Tool-Distributionsplattform dienen, ist mit weiteren Kampagnen zu rechnen – diesmal vermutlich mit angepassten Kommunikationswegen statt mit komplett neuen Techniken.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Scattered Spider: Geständnisse nach TfL-Angriff zeigen neue Muster bei Ransomware" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Scattered Spider: Geständnisse nach TfL-Angriff zeigen neue Muster bei Ransomware" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Scattered Spider: Geständnisse nach TfL-Angriff zeigen neue Muster bei Ransomware« bei Google Deutschland suchen, bei Bing oder Google News!