Размер шрифта:
Межбуквенный интервал:
Изображения:
Отключить версию для слабовидящих close
Ваш компьютер следит за вами
#кибервымогательство
Ваш компьютер следит за вами

В США в скором времени начнется суд на 19-летним Питером Стоуксом. Он обвиняется в причастности к деятельности хакерской группировки Scattered Spider. По данным американских властей, участники Scattered Spider атаковали множество компаний в США, компрометируя учетные записи сотрудников, получая доступ более чем к 100 корпоративным сетям, а затем похищая или шифруя данные с целью последующего вымогательства. По версии следствия, группа получила свыше 100 млн долларов в виде выкупа.

Стоукс был арестован в Финляндии в апреле нынешнего года и экстрадирован в США. При подготовке обвинения, аресте и экстрадиции Стоукса следствие, помимо других телеметрических данных, использовало Global Device Identifier (GDID) — глобальный идентификатор устройства Microsoft Windows, который помог связать подозреваемого с определенной сетевой активностью. Как пояснил в судебных материалах специальный агент ФБР Али Садик, ссылаясь на представителя Microsoft, Global Device Identifier — это постоянный идентификатор на уровне устройства, предназначенный для уникальной идентификации конкретной установки Windows на физическом устройстве (например, ноутбуке или смартфоне) либо виртуальной машине при использовании различных сервисов Microsoft.

В судебных документах также говорится, что Microsoft самостоятельно передавала в Министерство юстиции сведения, указывающие на возможную причастность Стоукса к преступлениям. В частности, в октябре 2024 года компания направила правоохранителям информацию, основанную на данных телеметрии своих онлайн-сервисов, которые, по мнению ее специалистов по безопасности, связывали Стоукса с другими участниками Scattered Spider. Кроме того, следствие располагает публикациями в социальных сетях, которые, как утверждается, были отправлены или получены Стоуксом и имеют отношение к деятельности группы, что также вряд ли поможет его защите.

Согласно материалам дела, участники Scattered Spider использовали сервис туннелирования ngrok для обхода сетевых ограничений и сохранения доступа к скомпрометированным серверам, а также VPN-сервис Tzulo. Следователи получили у ngrok и VPN-провайдера журналы с IP-адресами, после чего запросили у Microsoft данные, которые показали, что в момент создания учетной записи ngrok с определенного компьютера под Windows использовался конкретный GDID. Кроме того, записи Microsoft показали, что устройство с тем же GDID обращалось к серверам Tzulo, использовавшим IP-адрес, ранее зафиксированный в логах ngrok. Позже этот же GDID был связан с IP-адресом в Эстонии, где, по данным следствия, в тот момент проживал Стоукс.

Считается, что сама инфраструктура Windows GDID появилась еще с выходом Windows 10 в 2015 году, хотя в открытой документации этот идентификатор регулярно упоминается лишь примерно с 2021 года. Согласно опубликованному на GitHub техническому описанию, служба wlidsvc (служба учетной записи Microsoft) регистрирует устройство через login.live.com и получает для него идентификатор Device PUID, который затем сохраняется в системном реестре. После этого платформа Connected Devices Platform регистрирует устройство в службе Device Directory Service (DDS), а компонент Delivery Optimization использует этот идентификатор как документированный параметр UCDOStatus.GlobalDeviceId.

Таким образом, операционная система Windows сыграла важную роль в идентификации и аресте Питера Стоукса. Но было бы наивно думать, что хакера уберегло бы использование другой ОС. Подобные механизмы существуют у многих современных операционных систем. Например, Apple использует аппаратный UUID, а также идентификатор DSID (Destination Signaling Identifier), связанный с iCloud. В Linux имеется аналогичный идентификатор machine-id. И при наличии законного требования правоохранительных органов большинство поставщиков онлайн-сервисов сотрудничают со следствием и предоставляет все хранящиеся у них данные.