Windows jälgib: Microsofti seadme identifikaator aitas tabada häkkerit

USA justiitsministeerium esitas süüdistuse Peter Stokesile, keda kahtlustatakse osaluses häkkerirühmituses Scattered Spider. Rühmitus ründas USA ametlike andmetel arvukalt ettevõtteid, kompromiteerides töötajate kontosid, et pääseda ligi enam kui 100 ettevõtte võrgule ning nõuda lunaraha andmete eest. Kokku on rühmitus saanud lunarahana üle 100 miljoni dollari.

Stokesi tuvastamisel ja väljaandmisel tugineti muu hulgas Microsoft Windowsi seadme globaalsele identifikaatorile (GDID) — püsivale seadmetasandi tunnusele, mis identifitseerib unikaalselt Windowsi paigaldise nii füüsilises seadmes kui ka virtuaalmasinas. FBI eriagent Ali Sadiqi ütluste kohaselt tegi Microsoft justiitsministeeriumile kriminaalsuunamise, sidudes Stokesi ettevõtte turvauurijate telemeetria põhjal teiste rühmituse liikmetega.

Scattered Spideri liikmed kasutasid võrgutunneli tööriista ngrok ja VPN-teenust Tzulo. Uurijad said IP-aadresside andmed ngrokilt ja VPN-teenusepakkujalt ning sidusid need Microsofti kirjete abil konkreetse GDIDga. Sama GDID ühendati hiljem Eestis asuva IP-aadressiga, kus Stokes elas. GDID-taristu ulatub tagasi Windows 10 väljalaskeni 2015. aastal.

Loe täispikka artiklit: The Register

Lisa kommentaar