چطور یه شناسهٔ دستگاه مایکروسافت ماسک هکر Scattered Spider رو کنار زد
خلاصهٔ کاملتر
این خبر دربارهٔ اینه که چطور یه دادهای که ظاهراً بیخطر و فنی به نظر میرسه، تونسته هویت یه مظنون سایبری رو لو بده. پیتر استوکس، یه جوون ۱۹ سالهٔ آمریکایی-استونیایی که از فنلاند به آمریکا مسترد شده، متهمه که تو اتهامهای هکری مربوط به گروه Scattered Spider و یه درخواست باج ۸ میلیون دلاری دست داشته. طبق چیزی که تو گزارش اومده، شواهد اصلی علیه اون از یه شناسهٔ سراسری دستگاه مایکروسافت به اسم GDID میاد.
طبق شکایت FBI، محققهای امنیتی مایکروسافت به دادههایی مثل شناسهٔ ماشین کامپیوترها، آدرسهای IP و نمونههای بدافزار مرتبط با گروههای سایبری پیچیده دسترسی دارن. استوکس دستگاهشو پشت یه سرور VPN قایم کرده بود و با همون هم یه حساب روی سرویس تونل امن ngrok باز کرده بود. ولی این کارها شناسهٔ یکتای نصب ویندوزش رو ماسک نکرد.
نکتهٔ فنی جالب اینه که اینجور GDIDها معمولاً برای کارهای کاملاً بیربط به جرمشناسی ساخته میشن: گزارش خطا و کرش، تحلیل استفاده از قابلیتها، و تشخیص الگوهای سوءاستفاده مثل یه ماشین که مدام آزمایش رایگان یا لایسنس جدید میگیره. تیمهای امنیتی هم بهصورت دفاعی ازش استفاده میکنن، چون ورود از یه دستگاه ناآشنا کنار یه شناسهٔ آشنا (یا برعکس) نشونهٔ خوبی برای لو رفتن اطلاعات ورودیه.
مایکروسافت بعد از حکم دادگاه و بر اساس رکوردهای زماندار دسترسی ngrok، این GDID رو برای بازپرسها مشخص کرد. بعد بازپرسها تاریخچهٔ گستردهتر IP این شناسه رو بررسی کردن و آدرسهایی رو تو تالین، نیویورک و تایلند پیدا کردن که با زمان ورود استوکس به حسابهای اسنپچت، اپل و فیسبوکش همخوانی داشت.
لاگ دسترسی اسنپچت هم نقش مهمی داشت. استوکس تو اسنپچت عکسهایی از خودش موقع سفر خارجی و اقامت تو هتلهای لوکس گذاشته بود و ثروت زیادی به نمایش میذاشت. تقریباً هر تطبیق IP تو شکایت FBI، این GDID رو با یه ورود اسنپچت جفت میکرد، اونم با فاصلهٔ چند دقیقه. رکوردهای اپل هم دو تا از این تطبیقها رو تأیید کردن و فیسبوک یه همپوشانی دیگه تو تالین اضافه کرد.
استوکس با شش فقره اتهام روبهروئه و روز ۱۰ آوریل موقع سوار شدن به پرواز ژاپن توسط پلیس فنلاند دستگیر شد. پروندهٔ اون بخشی از عملیات Riptide اِفبیآیه که هدفش مقابله با گروه Scattered Spider هست؛ گروهی که به بیش از ۱۰۰ حمله و بیش از ۱۰۰ میلیون دلار اخاذی مرتبط دونسته میشه.
نکات کلیدی:
- شناسهٔ سراسری دستگاه مایکروسافت (GDID) نقش اصلی رو تو شناسایی مظنون داشت
- VPN و تونل ngrok آدرس رو مخفی کرد ولی شناسهٔ نصب ویندوز رو نه
- تطبیق تاریخچهٔ IP با لاگ ورود اسنپچت، اپل و فیسبوک متهم رو لو داد
- این شناسهها معمولاً برای گزارش خطا و تحلیل استفاده ساخته میشن، نه ردیابی مجرم
- پرونده بخشی از عملیات Riptide علیه گروه Scattered Spider هست




