10 anni di carcere al mago del SIM Swapping di Scattered Spider
Il 20enne Noah Michael Urban, figura centrale del gruppo cybercriminale Scattered Spider, è stato condannato a 10 anni di carcere federale, tre anni di libertà vigilata e alla restituzione di circa 13 milioni di dollari
di Andrea Bai pubblicata il 22 Agosto 2025, alle 10:01 nel canale SicurezzaUn 20enne della Florida considerato essere il perno centrale del gruppo cybercriminale noto come “Scattered Spider” è stato condannato a 10 anni di carcere federale e all’obbligo di pagare circa 13 milioni di dollari di risarcimento alle vittime, secondo quanto riportato da fonti giudiziarie e media locali. Il giovane, Noah Michael Urban di Palm Coast (Florida), aveva ammesso la propria responsabilità nell’aprile 2025 per capi d’imputazione di frode telematica e associazione a delinquere, in relazione a una serie di attacchi di SIM swapping e campagne di phishing che avrebbero consentito il furto di dati e criptovalute.
La decisione del tribunale ha superato la richiesta dei pubblici ministeri, che avevano richiesto una pena di otto anni: il giudice federale ha infatti imposto 120 mesi di reclusione, tre anni di libertà vigilata e la restituzione per un totale complessivo di 13 milioni di dollari, misura che copre le vittime coinvolte sia nel procedimento in Florida sia nel caso parallelo in California. Secondo i documenti e le ricostruzioni citate, i fatti contestati includono la sottrazione di almeno 800.000 dollari a cinque vittime attraverso attacchi di SIM swapping attuati dirottando chiamate e SMS su dispositivi controllati dagli imputati, con successivo accesso ai conti di criptovalute.

Noah Michael Urban - Fonte: Volusia County Sheriff
Urban era stato inoltre incriminato a novembre 2024 dai procuratori federali di Los Angeles come uno dei cinque membri del collettivo Scattered Spider (conosciuto anche come “Oktapus”, “Scatter Swine” e “UNC3944”), specializzato in phishing via SMS e voce contro dipendenti aziendali per carpire credenziali e codici di acesso OTP, spesso indirizzandoli a falsi portali di autenticazione Okta e pagine che imitavano le interfacce aziendali. In quella sede, Urban si era dichiarato colpevole di un capo per associazione a commettere frode telematica, e la somma dei risarcimenti determinati dal giudice è stata definita per coprire i danni subiti dalle vittime in entrambi i fascicoli.
Per anni, gli alias online di Urban, tra cui “King Bob” e “Sosa”, sono comparsi con frequenza all’interno della cosiddetta “The Com”, una comunità basata soprattutto su Telegram e Discord in cui soggetti legati al cybercrimine anglofono vantano exploit e violazioni basate di norma su social engineering. In base alle ricostruzioni, “King Bob” si sarebbe spesso vantato del furto di registrazioni musicali inedite di artisti popolari, presumibilmente ottenute tramite le attività di SIM swapping, contenuti poi messi in vendita o diffusi su forum.
Usando invece l'alias Sosa”, Urban avrebbe preso parte a un gruppo particolarmente distruttivo di SIM swapper denominato “Star Fraud”, su cui sono stati riportati collegamenti con gli attacchi di estorsione che nel 2023 hanno colpito Caesars Entertainment e MGM Resorts. Secondo le informazioni pubblicate, Star Fraud avrebbe ottenuto nel tempo la capacità di spostare temporaneamente numeri mobili bersaglio su device sotto il proprio controllo, grazie a un’attività continua di phishing ai danni di dipendenti dei principali operatori telefonici. Dati resi pubblici nel febbraio 2023 hanno mostrato, in base ai canali Telegram di Star Fraud e di altri due gruppi specializzati, una focalizzazione su clienti T‑Mobile e la pretesa di aver avuto accesso interno all’operatore in 100 occasioni nel corso di sette mesi del 2022, a riprova della pervasività delle tecniche di ingegneria sociale sul settore.
Le campagne di SMS phishing attribuite al gruppo si sono consumate per diversi mesi durante l’estate del 2022, con messaggi che sollecitavano i dipendenti a cliccare su un link e autenticarsi su siti che imitavano il portale Okta della propria azienda, oppure che annunciavano scadenze di credenziali VPN o presunti cambiamenti di orario di lavoro per indurre gli utenti ad agire con urgenza. Quella ondata di attacchi avrebbe fruttato accessi fraudolenti a oltre 130 aziende, tra cui Twilio, LastPass, DoorDash, MailChimp e Plex, consentendo al gruppo di sottrarre dati proprietari, informazioni sui clienti e, in più casi, di eseguire truffe su criptovalute per somme rilevanti.
I ain't one to whine on Twitter but that shit Crazy, my judge literally got personally hacked by one of my codefendants and then proceeds to give me 3 years more then even the prosecution asking for Lmao , That ain't bias or conflict of interest??
— bob (@kingbob1629) August 22, 2025
Su X/Twitter, Urban ha definito la sentenza ingiusta, sostenendo che il giudice non avrebbe considerato la sua età come fattore attenuante a causa di un presunto attacco informatico ai danni dello stesso magistrato, avvenuto durante il procedimento. Una trascrizione di udienza di febbraio 2025 conferma l’episodio: sarebbe stata violata la casella email di un giudice magistrato, con furto della copia dell’atto d’accusa sotto sigillo, attraverso una richiesta fraudolenta di cambio password inoltrata al fornitore esterno che gestisce le credenziali, ingannato da una telefonata di chi si spacciava per il giudice. Il giudice ha definito la dinamica un “grosso scivolone”, chiarendo che l’accesso sarebbe avvenuto proprio tramite il reset della password concesso al chiamante che si era finto personale dell’ufficio del magistrato.










Cineca inaugura Pitagora, il supercomputer Lenovo per la ricerca sulla fusione nucleare
Mova Z60 Ultra Roller Complete: pulisce bene grazie anche all'IA
Renault Twingo E-Tech Electric: che prezzo!
Archive.is nel mirino: l'FBI vuole sapere chi lo gestisce
CMF by Nothing Buds 2a: le cuffie ANC con bassi profondi e autonomia record a soli 27€ su Amazon
Galaxy Watch 7 e 8 in offerta su Amazon: i nuovi smartwatch Samsung con Galaxy AI scendono fino a 135€, anche il modello Classic in sconto
Amazon Haul rilancia con il codice LUCKY10: 10€ di sconto immediato, e se spendi meno… paghi solo la spedizione
Boeing Virtual Airplane, l'addestramento dei piloti passa (anche) da Microsoft Fligh Simulator
Tutte le funzioni satellitari in arrivo su iPhone: non solo SOS e messaggi
NIU inaugura un nuovo store a Milano: apre NIU Sempione
Applicazioni Mission-Critical: alla scoperta del cloud privato di Aruba Cloud con Proxmox VE
PC portatile Lenovo tuttofare a 499€: ora con 1TB di SSD, ma anche 16GB di RAM e CPU Intel Core i5-13420H
ECOVACS DEEBOT T80 OMNI vs T50 OMNI Gen2: Amazon sconta i robot aspirapolvere più richiesti, con potenza e autonomia da record
TV Hisense e TCL da 43'' (ma non solo): con gli sconti al checkout o coupon si parte da 179€, ci sono anche i QLED
Collins, "vibe coding" è la Parola dell'Anno 2025: l'IA riscrive lo sviluppo software
Record di copie vendute per Red Dead Redemption 2: è il quarto videogioco più venduto di sempre
Halo Infinite: in arrivo l'ultimo grande aggiornamento per il titolo, poi ci si concentrerà sul Remake









3 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoTroppo pochi.
Questo per dire di quanto debole è il sistema che prevede di avere il conto corrente bancario sul proprio cellulare. Tutti i soldi in mano di chi riesce a fare la SIM Swapping. Poi fossero meno di 100 euro messi su una carta VISA&Mastercard ricaricabile allora il rischio vale la candela ma mettere i soldi di una vita in mano al primo truffatore (che fa SIM Swap) che si incontra lo trovo sconsiderato.
Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".