Одна из самых ненавистных функций Windows помогла поймать дерзкого 19-летнего хакера
Большинство пользователей уже много лет жалуются на функцию сбора данных в Windows. Однако именно она помогла поймать дерзкого 19-летнего хакера.
Речь идет о Питере Стоуксе, имеющем гражданство США и Эстонии. Финская полиция задержала его 10 апреля при попытке сесть на рейс из Хельсинки в Японию. Недавно хакера экстрадировали в США. Его признали виновным по шести пунктам обвинения, включая сговор, компьютерный взлом и мошенничество.
Стоукса связывают с хакерской группировкой Scattered Spider, которая уже совершила более 100 сетевых взломов. Группировка стала настолько активной, что когда-то даже обсуждался вариант прекратить вымогательство. Однако исследователи подозревают, что это было не более чем уловкой.
По данным Минюста США, в результате своей деятельности группировка заработала около $100 млн. Ключевое обвинение против Стоукса связано с атакой на компанию по продаже элитных ювелирных изделий. Злоумышленники позвонили в службу поддержки IT-отдела компании через Google Voice, представившись сотрудниками, и убедили их предоставить учетные данные.
Таким образом они получили доступ к трем учетным записям, две из которых имели права администратора. После этого они похитили данные и потребовали за них $8 млн в криптовалюте. Компания отказалась платить выкуп, однако устранение последствий взлома и вынужденный простой в работе обошлись ей в $2 млн.
Поймать Питера Стоукса удалось благодаря идентификатору устройства Windows под названием GDID — глобальный идентификатор устройства. Такой идентификатор присваивается при каждой установке Windows, незаметно записывая телеметрические данные, характерные для данного устройства. Стокс пытался скрыть свою личность, используя VPN, а затем зарегистрировался в ngrok — сервисе, который маскирует источник трафика. Однако это не помогло скрыть его GDID.
Согласно постановлению суда, Microsoft передала этот идентификатор следователям, опираясь на данные логов ngrok с отметками времени для определения местоположения. Агенты сопоставили IP-адреса устройств в Таллинне, Нью-Йорке и Таиланде со временем входа в аккаунты хакера в Snapchat, Apple и Facebook.
При этом в Snapchat Стоукс постоянно публиковал фото с отдыха в дорогих отелях. Задержка в аэропорту решила всё, поскольку при себе хакер имел два жёстких диска с доказательствами. Его личность была раскрыта ещё в 2024 году, однако тогда он был несовершеннолетним и курсировал между Эстонией и ОАЭ. Поэтому следователи просто наблюдали и ждали.
Источник: TechSpot

