Een 19-jarige hacker met dubbele Amerikaanse en Estse nationaliteit, die eerder deze maand in Finland werd gearresteerd, wordt in de Verenigde Staten aangeklaagd voor zijn vermeende rol binnen het beruchte Scattered Spider hackingcollectief. Volgens tijdelijk vrijgegeven rechtbankdocumenten, verkregen door de Chicago Tribune, zou de verdachte met het online alias "Bouquet" betrokken zijn geweest bij het afpersen van miljoenen dollars van meerdere grote bedrijven wereldwijd.

De verdachte werd op 10 april door de Finse politie gearresteerd op de luchthaven van Helsinki terwijl hij probeerde te vertrekken naar Japan. Hij wordt in de VS beschuldigd van onder meer computervredebreuk, samenzwering en fraude via elektronische communicatie. In een klacht met zes aanklachten, die in december onder embargo werd ingediend, staat dat Bouquet betrokken was bij ten minste vier inbraken van Scattered Spider, waaronder een hack in maart 2023 van een online communicatieplatform, toen hij nog 16 jaar oud was. Deze aanvallen leidden ertoe dat de getroffen bedrijven miljoenen dollars aan losgeld betaalden.

Een van de doelwitten was een niet nader genoemde multibillion-dollar luxe retailer in mei 2025. De hackers wisten via social engineering de IT-helpdesk te misleiden door zich voor te doen als medewerkers, waarna ze authenticatiegegevens konden resetten en toegang kregen tot beheerdersaccounts. Vervolgens stuurde de groep een losgeldclaim met de bewering 100 gigabyte aan gestolen data in bezit te hebben, en eiste uiteindelijk 8 miljoen dollar. Hoewel het bedrijf weigerde te betalen, liepen de kosten voor verstoring en herstel op tot meer dan 2 miljoen dollar.

Scattered Spider, ook bekend onder namen als UNC3944 en Muddled Libra, is een losjes georganiseerde, financieel gemotiveerde hackinggroep die sinds 2022 actief is. De groep bestaat voornamelijk uit tieners en jongvolwassenen uit de Verenigde Staten en Groot-Brittannië. Het FBI meldt dat zij gebruikmaken van social engineering, gerichte multi-factor authenticatie (MFA) bombardementen en SMS-credential phishing om inloggegevens en gevoelige documenten te stelen, die vervolgens worden ingezet voor afpersing na het binnendringen van netwerken.

De slachtoffers van Scattered Spider omvatten diverse grote bedrijven zoals Caesars, MGM Resorts, Riot Games, MailChimp, Twilio, DoorDash, Reddit, Allianz Life, Britse retailers Co-op, Marks & Spencer en Harrods, en recentelijk ook WestJet en Jaguar Land Rover. Eerder deze maand bekende een 24-jarige vermeende leider van de groep, Tyler Robert Buchanan, schuld in de VS voor fraude en identiteitsdiefstal.