⚖️🇺🇸США против Питера Стоукса: как предполагаемого участника группировки 🥷Scattered ... — 10 июля 2026 г. в 16:14:26.843
⚖️🇺🇸США против Питера Стоукса: как предполагаемого участника группировки 🥷Scattered Spider вычислили через телеметрию и GDID на ❗️Windows Как уже сообщалось ранее (https://t.me/Russian_OSINT/7443), девятнадцатилетний гражданин 🇺🇸США и 🇪🇪Эстонии Питер Стоукс, которого следствие считает участником Scattered Spider, обвиняется в сговоре, компьютерном взломе и мошенничестве. В хакерской среде он был известен под псевдонимами Bouquet и Jordan, а ИБ-исследователи Microsoft отслеживали его активности под кодовым именем Spencer. Следствие считает его участником преступной кибергруппировки Scattered Spider, которая также известна в сфере ИБ под названиями Octo Tempest и 0ktapus. Как сообщается в материалах дела (https://www.justice.gov/usao-ndil/media/1450651/dl?inline=), одним из ключевых эпизодов стал взлом крупного продавца ювелирных изделий и других предметов роскоши (скорее всего, речь идёт о Tiffany & Co.) в мае 2025 года. По версии следствия, участники атаки применили социальную инженерию, обманули сотрудников ИТ-службы поддержки и получили доступ к учётным записям двух ИТ-администраторов. Хакеры выгрузили не менее 77 ГБ данных и потребовали около $8 млн в криптовалюте. Служба безопасности ритейлера смогла 👮"выкинуть" взломщиков из сети без уплаты выкупа, но атака всё равно нанесла компании ущерб в размере не менее $2 млн из-за простоя бизнеса и затрат на расследование. Вторым эпизодом является взлом крупной онлайн-платформы коммуникаций в марте 2023 года (по информации из открытых источников, речь идёт с очень высокой долей вероятности о Discord). По версии следствия, Стоукс и его несовершеннолетний соучастник обсуждали и координировали проникновение во внутренние системы платформы, связанные с поддержкой. Злоумышленники получили доступ к обращениям и персональным данным пользователей. 👆🤔По версии следствия, Питер Стоукс использовал VPN-прокси и удалённую инфраструктуру, чтобы скрывать свои IP-адреса и сетевую активность. Однако данные Microsoft, включая телеметрию онлайн-сервисов и идентификатор GDID, помогли ФБР сопоставить используемое устройство с аккаунтами и инфраструктурой, которые следствие связывает со Стоуксом. Аналитики Microsoft выявили сведения о персоне под внутренним псевдонимом Spencer, которую считали вероятным оператором Octo Tempest, работавшим с вредоносным ПО, связанным с группировкой. В материале Microsoft аналитики указали, что связанная с персоной Spencer телеметрия онлайн-сервисов свидетельствует о её вероятной причастности к атакам, а за псевдонимом, вероятно, скрывается Питер Стоукс, проживающий в Таллине. Отчёт Microsoft 2024 года указал на Питера Стоукса, а глобальный идентификатор устройства (Global Device Identifier, GDID) под номером g:6755467234350028 стал ключевой уликой в деле. Global Device Identifier (GDID) в экосистеме Windows является постоянным идентификатором уровня устройства, предназначенным для уникального распознавания установки Windows в определённых сервисах и сценариях Microsoft. Стоукс совершил классическую ошибку киберпреступника — он использовал одно и то же устройство с конкретным номером 👆GDID, как для проведения хакерских атак, так и для повседневных дел. Специальный агент 🇺🇸ФБР Али Садик указал, что это устройство с неизменным кодом GDID регулярно фиксировалось в логах. Например, телеметрия Microsoft зафиксировала, что устройство с этим GDID было использовано для создания аккаунта ngrok и запрашивало сайт отеля Empire Hotel [empirehotelnyc.com]. Логины в личные аккаунты Facebook* и Snapchat следователи привязали к нему по совпадению IP-адресов: эти сервисы посещались с тех же адресов, что и устройство с идентификатором GDID, в течение тех же суток. Стоукс останавливался в отеле Empire Hotel и выкладывал фотографии интерьеров комнат в социальные сети. (1/2)

