Арест хакера показал, что Microsoft может связывать Windows-устройства с онлайн-активностью

Арест хакера показал, что Microsoft может связывать Windows-устройства с онлайн-активностью

Арест предполагаемого участника Scattered Spider показал, что Microsoft может связывать активность Windows-устройства с постоянным идентификатором Global Device ID. Как пишут СМИ, этот идентификатор помог ФБР выйти на 19-летнего Питера Стоукса, которого США обвиняют в участии в хакерской группе.

По версии следствия, Стоукс участвовал во взломе неназванного продавца люксовых ювелирных изделий. Несмотря на использование VPN, расследователи получили данные Microsoft, которые связали IP-адрес с конкретным Windows-устройством через GDID. В материалах дела Global Device ID описывается как постоянный идентификатор уровня устройства, который уникально определяет установку Windows на физическом устройстве или виртуальной машине.

Сам факт наличия уникального идентификатора устройства не является необычным для крупных IT-платформ. Однако случай вызвал вопросы к приватности, поскольку из жалобы следует, что Microsoft может сопоставлять GDID с обращениями к сторонним сервисам и временем активности. Это потенциально позволяет связывать Windows-компьютер с онлайн-действиями без использования обычных браузерных cookie.

В одном из эпизодов Microsoft, по данным материалов дела, зафиксировала обращение устройства к страницам ngrok, включая страницу регистрации аккаунта. Следствие считает, что этот инструмент использовался для обхода сетевой защиты жертвы.

Стоукса связывают с Scattered Spider - группировкой, известной социальными инженерными атаками, взломами корпоративных сетей и вымогательством. Tom’s Hardware пишет, что он был задержан при попытке вылететь из Хельсинки в Японию, а сейчас ожидает суда по обвинениям, связанным с кибервторжением, мошенничеством и сговором.

История стала резонансной не только из-за дела Scattered Spider, но и из-за раскрытия масштаба телеметрии Windows. Для правоохранителей такие данные могут быть полезны при расследовании кибератак. Для пользователей и компаний это создает другой вопрос: насколько прозрачно Microsoft объясняет, какие идентификаторы собираются, как долго они хранятся и можно ли отключить такую привязку.

похожие материалы

Стрелочка
Стрелочка
Мошенники начали блокировать iPhone подростков через iCloud
Мошенники начали блокировать iPhone подростков через iCloud

Мошенники используют новую схему против подростков с iPhone: по данным МВД, злоумышленники под разными предлогами просят несовершеннолетних войти на своем устройстве в чужую учетную запись iCloud, после чего блокируют телефон или планшет и требуют деньги за разблокировку.

«Любое умное устройство в вашей сети — это небольшой компьютер»: Сергей Полунин об уязвимости в роботах-пылесосах Shark
«Любое умное устройство в вашей сети — это небольшой компьютер»: Сергей Полунин об уязвимости в роботах-пылесосах Shark

Как сообщают в GBHackers, миллионы роботов-пылесосов Shark, имеющих подключение к интернету, уязвимы для критической ошибки удалённого выполнения кода (RCE).

Управление конфигурациями как фундамент ИБ: эксперт Security Vision раскрыл принципы защиты от «дрейфа» настроек на основе реального опыта внедрения
Управление конфигурациями как фундамент ИБ: эксперт Security Vision раскрыл принципы защиты от «дрейфа» настроек на основе реального опыта внедрения

Как превратить разовые проверки безопасности в непрерывный процесс, который действительно защищает бизнес, а не просто формально закрывает требования регуляторов?