Американските прокурори са свързали предполагаем хакер от групата Scattered Spider с пробив в луксозен магазин за бижута, използвайки постоянен идентификатор на Windows устройство (Windows device ID), се казва в наскоро разсекретена федерална жалба.
Записите на Microsoft свързват този идентификатор първо с акаунта, който нападателите са използвали за поддържане на достъп по време на интрузията през май 2025 г., а след това и с онлайн акаунти, които според прокурорите принадлежат на 19-годишния Питър Стоукс.
Стоукс е обвинен в съучастие, компютърно проникване и измама. Гражданин с двойно американско и естонско гражданство, известен онлайн като "Bouquet", той е екстрадиран от Финландия и се явява за първи път пред съда в Чикаго на 30 юни. Той се счита за невинен до доказване на противното.
Между 12 и 15 май 2025 г. нападателите се обаждат в ИТ отдела за поддръжка (help desk) на търговеца на дребно от номера на Google Voice, представят се за служители с блокиран достъп и убеждават персонала да нулира паролите на служителите и мобилните устройства, свързани с тяхната многофакторна автентификация (MFA).
В рамките на няколко часа те поемат контрола над три акаунта, два от които на ИТ администратори. Те инсталират ngrok и втори инструмент за тунелиране, наречен Teleport, прехвърлят данни към облачно хранилище на Amazon и извличат най-малко 77 гигабайта информация.
Изглежда, че са се опитали да внедрят рансъмуер, но екипът по сигурността на търговеца ги блокира и ги отстранява от мрежата. Нападателите все пак изпращат имейл за откуп с тема "ВАЖНО: ОТКРАДНАХМЕ ДАННИТЕ, СВЪРЖЕТЕ СЕ ВЕДНАГА [sic]" и по-късно поискват 8 милиона долара в криптовалута. Компанията не плаща, но пробивът все пак ѝ струва около 2 милиона долара за разследване, възстановяване и прекъсване на работния процес.
Начинът на проникване е бил през отдела за поддръжка, а не чрез софтуерен дефект. Решението е промяна в процесите, а не пачване: проверка на самоличността преди всяко нулиране чрез обратно обаждане на вече регистриран номер, одобрение от мениджър или видео проверки за акаунти с високи привилегии. Устойчивата на фишинг многофакторна автентификация, като например FIDO2 ключове, неутрализира другите методи на групата, но не помага, ако отделът за поддръжка нулира акаунт при обикновено телефонно обаждане.
Идентификаторът, който води разследващите до Стоукс
Разследващите стигат до Стоукс чрез устройството, което е отворило акаунта в ngrok. Microsoft съобщава на ФБР, че то е имало Global Device Identifier g:6755467234350028, който Microsoft описва като постоянен идентификатор, свързан с единична инсталация на Windows, който оцелява при актуализации на операционната система, но се променя при преинсталиране на Windows.
Записите на Microsoft показват, че устройството е посетило страницата за регистрация в ngrok в 19:21 UTC на 12 май 2025 г. (в същата минута, в която е създаден акаунтът в ngrok) и е достигнало до уебсайта на търговеца през същото прокси около три часа по-късно.
Устройството също така се появява със същите IP адреси по същото време като акаунти в Snapchat, Apple и Facebook, които прокурорите приписват на Стоукс: адрес в родния му град Талин, Естония, през юни 2024 г., след това в Ню Йорк през ноември и в Тайланд през февруари 2025 г., което съвпада с данните за пътувания от Държавния департамент.
Жалбата описва оператор, който е криел атаката зад VPN проксита, тунелиращи инструменти и псевдоними, но не е успял да скрие себе си. Прокурорите твърдят, че в Snapchat той е демонстрирал пари в брой, часовници и диамантени верижки с надпис "HACK THE PLANET", заедно със същите пътувания, които го позиционират в споменатите градове. Той дори публикува снимки на естонско полицейско управление и се подиграва, че федералните нямат представа кого са изпуснали.
Един арест и защо той може да не забави заплахата
Сега разследващите могат да свържат конкретен оператор с машината, организирала атаката. Но един арест едва докосва по-широката заплаха.
В отделно скорошно проучване Group-IB твърди, че Scattered Spider всъщност не е единна група. Това е неформален колектив от малки, независими клетки, повечето от които не надвишават пет души, свързани помежду си чрез споделени трикове, инструменти и чат стаи, а не от общ лидер. Group-IB го сравнява с движението Anonymous и твърди, че арестуването на някои от тези клетки "няма да спре самата заплаха".
Прокурорите описват Scattered Spider като една група, стояща зад над 100 прониквания и събрала над 100 милиона долара откупи. Group-IB твърди, че определението описва по-скоро обща хакерска сцена, отколкото организирана банда, и че тази хлабава структура е причината дейността да оцелява след всеки арест.
Други скорошни дела срещу Scattered Spider следват същия модел: лица биват арестувани едно по едно, но общата тактика остава непокътната. През април 2026 г. шотландският гражданин Тайлър Бюканън се призна за виновен в САЩ за измама и кражба на самоличност, свързани с групата.
През 2025 г. Ноа Ърбан, известен като "Sosa", бе осъден на 10 години за схема за подмяна на SIM карти (SIM-swapping), свързана със Scattered Spider. А в Обединеното кралство двама предполагаеми членове наскоро признаха за хакерската атака срещу Transport for London, струвала около 29 милиона лири.
Когато финландската полиция спира Стоукс на летището в Хелзинки при опит да се качи на полет за Япония, те изземват два хард диска от по 2 терабайта. Цялото дело е изградено от подобни материали: записи от устройства, връзки между акаунти и IP следи. В толкова разпръсната мрежа дисковете могат да се окажат по-важни от присъдата, ако съдържат инструментите, инфраструктурата или контактите, водещи до следващия член.