Хората до такава степен се оплакват от телеметрията на Windows, че вече съществува цяла индустрия от инструменти за почистване на операционната система, създадени единствено с цел да премахнат елементите за проследяване. Въпреки че тази функция поражда опасения относно неприкосновеността на личния живот, в този конкретен случай тя доведе до това федерални агенти да заловят хакер в Америка.
Става дума за Питър Стокс, 19-годишен младеж, който притежава както американско, така и естонско гражданство. Финландската полиция го задържа на 10 април, докато се опитваше да се качи на полет за Япония от Хелзинки. Наскоро той беше екстрадиран в Съединените щати, където го очакват шест обвинения, включващи заговор, проникване в компютърни системи и измама.
Тези обвинения произтичат от предполагаемата му дейност в рамките на „Scattered Spider“ – групировка, която властите свързват с поредица от мрежови пробиви, чийто брой вече надхвърля 100. Групата е била толкова активна, че нейните членове веднъж дори лансираха идеята да се оттеглят от изнудването с рансъмуер, макар изследователите да се съмняваха, че това не е нищо повече от финт. Министерството на правосъдието на САЩ оценява общата сума на откупите, събрани от групата на над 100 милиона долара.
> Peter Stokes
> Scattered Spider guy
> Arrested
> Microsoft helps FBI
> Read court documents
> Page 12
> Microsoft tracks Stokes from GDID
> Microsoft Global Device Identifier (GDID)
> Stokes used Windows
> Page 34
> GDID assigned to each OS install
> GDID unique to each device… pic.twitter.com/f0fuz0uoMa
Основното обвинение се отнася до атака срещу продавач на луксозни бижута, извършена през май 2025 година. Според твърденията, в този случай хакерите са се обадили на ИТ поддръжката на компанията чрез Google Voice, представяйки се за служители, след което убедили екипа да нулира данните за вход. По този начин те са получили достъп до три акаунта, два от които с администраторски права. Оттам нататък е било достатъчно лесно да откраднат данни и да поискат 8 милиона долара в криптовалута. Продавачът така и не е платил, въпреки че почистването и прекъсването на работата все пак са му стрували около 2 милиона долара.
Нишката, която го е разкрила, е била „отпечатък“ на Windows, наречен GDID, или Global Device Identifier (Глобален идентификатор на устройството).Всяка инсталация на Windows получава такъв идентификатор, който тихо записва телеметрични данни, специфични за устройството. Това е същото нещо, което може да отмени лиценза ви, когато сменяте основна част от вашия компютър. Стокс се опитал да остане скрит, като пренасочил компютъра си през VPN, която след това използва, за да си открие акаунт в ngrok – услуга за тунелиране, която маскира истинския източник на трафика. Нищо от това обаче не скрило неговия GRID.
Microsoft предостави този идентификатор на разследващите след съдебна заповед, като се позова на логовете на ngrok с времеви отметки, за да го установи. Оттам агентите съпоставиха IP следата на устройството в Талин, Ню Йорк и Тайланд с времената на влизане в профилите му в Snapchat, Apple и Facebook. Задържането на летището беше решаващо – особено след като, когато полицията го спря, той носеше два твърди диска, пълни с доказателства. Всъщност неговата самоличност беше известна още от 2024 година, но тъй като тогава той беше непълнолетен и се движеше между Естония и ОАЕ, разследващите просто наблюдаваха и чакаха.