2024年8月31日至9月3日,两名青少年黑客Thalha Jubair和Owen Flowers对伦敦交通局(TfL)发动了网络攻击,入侵了TfL的IT系统,获得了最高权限,即所谓的“王国之钥” [1, 2, 3]。
此次攻击导致约700万名TfL客户的姓名及联系方式数据被窃取,严重影响了该机构的运营安全。受攻击影响,残障乘客的专车预约服务被迫中断,无法处理新预约 [1, 2]。TfL约2.7万名员工也被迫重置全部密码以应对此次安全漏洞 [1, 3]。
黑客还通过Telegram实时直播了这场长达16小时的网络攻击,并在通讯中吹嘘掌握名人信息和Oyster卡用户数据,其中Owen Flowers曾发布消息称,“Scattered Spider正在伦敦地铁织网” [1, 2]。据报道,黑客最初通过冒充员工,诱骗TfL电话帮助台人员重置密码,从而成功渗透系统 [2]。
此次攻击导致TfL超过148个技术系统受到干扰,部分交通服务遭遇长达三个月的停滞,造成严重损失,估计损害额介于2500万至2900万英镑之间,不同消息源对此数额存在分歧 [2, 3]。
TfL负责人Andy Lord称此次事件是其职业生涯中遭遇的“最严重事件” [1]。在2026年6月,Jubair和Flowers承认了对TfL黑客攻击的指控。7月16日,两人分别在伍利奇刑事法院被判监禁5年半,Flowers因另外针对美国医疗机构的黑客攻击还被附加额外刑期 [1, 3]。法官Mark Turner指出,他们的行为导致了“非常严重的破坏,主要动机是自私的虚张声势” [3]。
此次案件标志着英国近年来公共交通网络面临的最严重网络安全挑战。