Le 23 juin 2026, un procès de six semaines a débuté au Royaume-Uni contre deux membres du groupe de cybercriminalité Scattered Spider, accusés d'attaques cyber majeures contre Transport for London (TfL) en août 2024. L'attaque a causé d'importantes perturbations dans les transports publics londoniens, avec des retards et des interruptions de service. Les deux accusés, dont les identités n'ont pas encore été révélées, ont plaidé coupable dès le premier jour du procès. Leurs aveux marquent un tournant décisif dans l'enquête et facilitent la présentation des preuves par och Display Aspect Ratio och Display Aspect Ratio (DAR) för att förhindra att fordon och ansikten förvrängs i bredd.") (DAR) för att förhindra att fordon och ansikten förvrängs i bredd.") (PAR) och Display Aspect Ratio och Display Aspect Ratio (DAR) för att förhindra att fordon och ansikten förvrängs i bredd.") (DAR) för att förhindra att fordon och ansikten förvrängs i bredd.") (PAR) och Display Aspect Ratio och Display Aspect Ratio och Display Aspect Ratio och Display Aspect Ratio och Display Aspect Ratio och Display Aspect Ratio och Display Aspect Ratio och Display Aspect Ratio (DAR) för att förhindra att fordon och ansikten förvrängs i bredd.") (DAR) för att förhindra att fordon och ansikten förvrängs i bredd.") (DAR) för att förhindra att fordon och ansikten förvrängs i bredd.") (DAR) för att förhindra att fordon och ansikten förvrängs i bredd.") (DAR) för att förhindra att fordon och ansikten förvrängs i bredd.") (DAR) för att förhindra att fordon och ansikten förvrängs i bredd.") (DAR) för att förhindra att fordon och ansikten förvrängs i bredd.") (DAR) för att förhindra att fordon och ansikten förvrängs i bredd.") le parquet concernant l'implication du groupe dans d'autres cybercrimes de haut niveau commis en 2023 et 2024.
Scattered Spider, également connu sous le nom d'UNC3944, fait l'objet d'enquêtes approfondies des autorités britanniques et américaines depuis 2022. Le groupe est lié à plusieurs attaques par och Display Aspect Ratio och Display Aspect Ratio och Display Aspect Ratio och Display Aspect Ratio och Display Aspect Ratio (DAR) för att förhindra att fordon och ansikten förvrängs i bredd.") (DAR) för att förhindra att fordon och ansikten förvrängs i bredd.") (DAR) för att förhindra att fordon och ansikten förvrängs i bredd.") (DAR) för att förhindra att fordon och ansikten förvrängs i bredd.") (DAR) för att förhindra att fordon och ansikten förvrängs i bredd.") ransomware, campagnes de phishing et vols de données contre de grandes organisations, notamment des entreprises de télécommunications et des institutions financières. Selon les documents d'enquête, Scattered Spider a utilisé l'ingénierie sociale et des techniques avancées de phishing pour accéder aux systèmes internes et voler des données sensibles.
Les attaques reconnues contre TfL ont débuté par och Display Aspect Ratio och Display Aspect Ratio och Display Aspect Ratio och Display Aspect Ratio (DAR) för att förhindra att fordon och ansikten förvrängs i bredd.") (DAR) för att förhindra att fordon och ansikten förvrängs i bredd.") (DAR) för att förhindra att fordon och ansikten förvrängs i bredd.") (DAR) för att förhindra att fordon och ansikten förvrängs i bredd.") la compromission d'identifiants de connexion via le phishing, suivie d'un mouvement latéral au sein du réseau pour établir une persistance. Les enquêteurs ont identifié plusieurs outils et techniques utilisés, dont Mimikatz pour le vol d'identifiants et Cobalt Strike pour la phase post-exploitation. La collecte de preuves a nécessité une forensique numérique approfondie, incluant l'analyse du trafic réseau, des images mémoire et des journaux d'endpoints.
L'affaire met en lumière les défis juridiques et techniques inhérents aux enquêtes sur la cybercriminalité. Le procès examinera la manière dont les preuves numériques ont été collectées, préservées et présentées pour garantir leur intégrité et leur recevabilité devant le tribunal. Le parquet a souligné l'importance d'une chaîne de custodie rigoureuse pour éviter que la défense ne remette en cause la crédibilité des preuves numériques.
Pour les experts en forensique numérique, cette affaire rappelle l'importance de suivre des méthodes standardisées pour la collecte et l'analyse des preuves. Il est particulièrement crucial de documenter méticuleusement toutes les étapes de l'enquête et d'identifier et corriger toute faille ou lacune dans le processus. Les enquêteurs doivent également être conscients des exigences légales pour l'admissibilité des preuves, notamment en matière d'authenticité, de fiabilité et de pertinence.
Le procès abordera également les questions éthiques et juridiques liées à l'utilisation des preuves numériques. Des sujets tels que la vie privée, la protection des données et les droits relatifs aux données personnelles seront discutés, en particulier lorsque les preuves proviennent de services cloud ou d'autres solutions de stockage externes. Le tribunal devra évaluer si les preuves collectées ont été obtenues de manière conforme à la législation en vigueur.
Pour les procureurs et les professionnels du droit, cette affaire établit un précédent pour les futures enquêtes sur la cybercriminalité. Elle définira une norme quant à la manière dont les preuves numériques doivent être traitées et présentées devant les tribunaux. L'issue du procès pourrait également influencer la gestion des affaires similaires à l'avenir, tant au Royaume-Uni qu'à l'international.
Conclusions & mesures recommandées
- Focus forensique : Auditer les journaux système, analyser les artefacts et préserver la chaîne de preuve.
- Provenance des sources : Synthèse technique vérifiée à partir des avis de Krebs on Security.
- Action recommandée : Mettre à jour les indicateurs (IOC) et vérifier les systèmes exposés.