Den 23. juni 2026 blev en seks uger lang retssag indledt i Storbritannien, hvor to medlemmer af cyberkriminalitetsgruppen Scattered Spider stod tiltalt for omfattende cyberangreb på Transport for London (TfL) i august 2024. Angrebet medførte betydelige forstyrrelser i Londons kollektivtransport med forsinkelser og serviceafbrydelser. De to tiltalte, hvis identiteter endnu ikke er blevet offentliggjort, tilstod sig skyld allerede på første retsdag. Deres tilståelser markerer et afgørende vendepunkt i efterforskningen og letter anklagemyndighedens præsentation af beviser for gruppens involvering i flere andre højprofilerede cyberkriminalitetssager i 2023 og 2024.
Scattered Spider, også kendt som UNC3944, har været genstand for omfattende efterforskninger fra britiske og amerikanske myndigheder siden 2022. Gruppen er knyttet til adskillige ransomware-angreb, phishing-kampagner og databrud mod store organisationer, herunder telekommunikationsselskaber og finansielle institutioner. Ifølge efterforskningsmaterialer benyttede Scattered Spider sig af social manipulation og avancerede phishing-teknikker til at få adgang til interne systemer og stjæle følsomme data.
De indrømmede angreb på TfL involverede indledningsvis kompromitterede loginoplysninger via phishing, efterfulgt af lateral bevægelse i netværket for at etablere persistens. Efterforskerne identificerede flere værktøjer og teknikker, der blev anvendt, herunder Mimikatz til udhentning af loginoplysninger og Cobalt Strike til post-exploitation. Bevisindsamlingen krævede omfattende digital forensik, herunder analyse af netværkstrafik, hukommelsesafbildninger og logfiler fra endpoints.
Sagen belyser de juridiske og tekniske udfordringer, der opstår ved efterforskning af cyberkriminalitet. Retssagen vil gennemgå, hvordan digital bevisning blev indsamlet, bevaret og præsenteret for at sikre dens integritet og gyldighed i retten. Anklagemyndigheden har understreget vigtigheden af en korrekt bevisrækkefølge for at undgå, at forsvaret kan udfordre troværdigheden af de digitale beviser.
For digitale forensiske efterforskere er denne sag en vigtig påmindelse om betydningen af at følge standardiserede metoder til bevisindsamling og analyse. Det er særligt vigtigt at sikre, at alle trin i efterforskningen dokumenteres omhyggeligt, og at eventuelle mangler eller svagheder i processen identificeres og rettes op. Efterforskerne skal også være opmærksomme på de juridiske krav til, at beviserne er tilladte i retten, herunder krav til autenticitet, pålidelighed og relevans.
Retssagen vil også belyse etiske og juridiske spørgsmål knyttet til brugen af digital bevisning. Spørgsmål om privatliv, databeskyttelse og rettigheder til personoplysninger vil blive diskuteret, især når beviser er indsamlet fra cloud-tjenester og andre eksterne lagringsløsninger. Domstolen skal vurdere, om de indsamlede beviser blev indhentet på en måde, der overholder gældende lovgivning.
For anklagemyndigheder og jurister sætter denne sag en præcedens for fremtidige cyberkriminalitetsundersøgelser. Den vil etablere en standard for, hvordan digital bevisning skal håndteres og præsenteres i retten. Udfaldet af retssagen kan også påvirke, hvordan lignende sager håndteres i fremtiden, både i Storbritannien og internationalt.
Konklusioner & forslag til handlinger
- Forensisk fokus: Gennemgå systemlogger, undersøg centrale artefakter og verificer beviskæden.
- Kildegrundlag: Verificeret teknisk briefing baseret på rapporter fra Krebs on Security.
- Handling: Omedelbar kontroll och säkring av telemetri krävs för att förhindra bevisförlust.