Идентификатор Windows 11 помог отследить подозреваемого из группы Scattered Spider после передачи данных Microsoft в ФБР
Министерство юстиции США, при содействии Федерального бюро расследований (ФБР) и Национального бюро расследований Финляндии, арестовало подростка, которого обвиняют в причастности к киберпреступной группировке Scattered Spider. 19-летний Питер Стокс является двойным гражданином США и Эстонии. Правоохранительные органы задержали его в Хельсинки, когда он пытался сесть на самолет, следовавший в Японию. В поимке Стокса также принял участие глобальный идентификатор устройства (GDID) компании Microsoft. Обвиняемый ожидает суда и обвиняется в сговоре, киберпроникновении и мошенничестве.
Scattered Spider является одной из крупнейших международных преступных группировок, вымогавшая более 100 миллионов долларов США в виде выкупа, согласно данным Министерства юстиции. Группа также действует под названиями Octo Tempest, UNC3944 и Oktapus и известна использованием тактик социальной инженерии. Основное обвинение против Стокса связано с атакой на роскошного продавца ювелирных изделий, базирующегося в США, которая произошла в мае 2025 года.
По утверждениям обвинения, злоумышленники позвонили в службу технической поддержки компании, используя сервис Google Voice, и выдали себя за сотрудников. Им удалось убедить операторов службы поддержки сбросить учетные данные, что позволило им получить доступ к трем аккаунтам, два из которых имели права администратора. После этого группа, предположительно включая Стокса, похитила конфиденциальные данные и потребовала выкуп в размере 8 миллионов долларов США в криптовалюте.
Компания в конечном итоге восстановила доступ к своей инфраструктуре и не заплатила выкуп, однако операционные сбои причинили убытки на сумму около 2 миллионов долларов США. Это событие послужило поводом для последующего ареста Стокса в Хельсинки, поскольку прокуроры постепенно прослеживали бумажный и цифровой след, оставленный злоумышленниками. Компания Microsoft сыграла ключевую роль в этом процессе, предоставив ФБР данные GDID, которые помогли правоохранительным органам задержать подозреваемого.
GDID (Global Device Identifier) — это уникальный идентификатор, присваиваемый каждой установке Windows и отслеживающий телеметрию, специфичную для конкретного устройства. Именно из-за него замена основных компонентов ПК может привести к аннулированию лицензии Windows. Судебные документы по делу показывают, что Стокс использовал операционную систему Windows, что позволило следователям связать его физическое оборудование с определенным интернет-активностью и местоположениями.
Судя по имеющимся данным, отчет GDID о действиях Стокса был практически готов еще до того, как прокуратура начала формировать дело; оставалось лишь соединить факты. Веб-активность Стокса, история игр, IP-адреса, используемые инструменты (включая Ngrok), статус в Azure и другие данные были зафиксированы с временными метками и предоставлены следователям компанией Microsoft.
Разумеется, это вызывает вопросы о степени детализации и потенциальной вторжении в частную жизнь телеметрии Microsoft. В данном случае эти данные использовались для ареста предполагаемого хакера, но что произойдет, если доступ к этой информации получат лица с деструктивными намерениями? Технологически продвинутые пользователи давно жалуются на избыточную телеметрию в Windows; культура «очистки» системы от лишнего функционала возникла именно на этом фоне. Однако GDID нельзя удалить или отключить одним нажатием кнопки.
Тем не менее, Стокс перевозил с собой два жестких диска, заполненных компрометирующими доказательствами, что также способствовало его поимке. Его настоящая личность была известна еще с 2024 года, но поскольку он был несовершеннолетним и проживал в Эстонии и ОАЭ, за ним можно было вести наблюдение только до подходящего момента. После ареста Стокс был экстрадирован в США, где впервые предстал перед федеральным судом в Чикаго 30 июня 2026 года. Он остается под стражей.


