Devätnásťročný mladík podozrivý z členstva v neslávne známej hackerskej skupine Scattered Spider sa zrejme dopustil zásadnej chyby. Na niektoré svoje aktivity používal zariadenie s Windows 11, ktorého unikátny identifikátor pomohol vyšetrovateľom prepojiť zdanlivo nesúvisiace aktivity, IP adresy a internetové služby. Mladík bol nakoniec zadržaný vo Fínsku a vydaný do Spojených štátov, kde bude čeliť súdu.
Podľa informácií vychádzajúcich z obžaloby zohral pri vyšetrovaní dôležitú úlohu takzvaný Global Device Identifier alebo GDID spojený so zariadením s operačným systémom. Windows 11. Práve tento identifikátor spolu s telemetrickými údajmi umožnil vyšetrovateľom prepojiť aktivity podozrivého, ktoré na prvý pohľad nemuseli mať nič spoločné. Úrady mali vďaka získaným údajom spojiť rovnaké zariadenie s IP adresami používanými v Estónsku, Thajsku a New Yorku. Súčasne sa podarilo sledovať prístupy k rôznym internetovým službám a serverom.
Jeden počítač prepojil rôzne aktivity
Práve schopnosť identifikovať konkrétne zariadenia sa ukázala ako dôležitá. Užívateľ môže zmeniť IP adresu, pripojiť sa z inej krajiny alebo využívať rôzne internetové služby. Pokiaľ je ale možné jednotlivé aktivity spojiť s rovnakým zariadením, môže vyšetrovateľom vzniknúť oveľa presnejší obraz jeho činnosti. Podľa obžaloby mal podozrivý napríklad v máji 2025 vytvoriť účet pre nástroj Ngrok používaný na vytváranie zabezpečených tunelov medzi zariadeniami a internetom.
Len o niekoľko hodín neskôr malo byť rovnaké zariadenie použité na prístup na webovú stránku jednej z napadnutých spoločností. Práve podobná digitálna stopa mala vyšetrovateľom pomôcť prepojiť jednotlivé udalosti s konkrétnym podozrivým. Fínske bezpečnostné zložky mladíka zadržali tento rok v apríli. Následne bol vydaný do Spojených štátov, kde sa bude zodpovedať z údajných kybernetických útokov. Americké úrady ho spájajú s hackerskou skupinou Scattered Spider, ktorá patrí medzi najznámejšie kybernetické zločinecké skupiny posledných rokov. Skupina je známa aj pod označeniami Octo Tempest, UNC3944 alebo 0ktapus.
Hackeri mali napadnúť viac ako 100 spoločností
Podľa amerických úradov prenikla Scattered Spider do sietí viac ako stovky spoločností. Útočníci mali kradnúť citlivé dáta, šifrovať počítačové systémy pomocou ransomvéru a následne po napadnutých firmách požadovať výkupné. Celková hodnota požadovaného alebo získaného výkupného v kryptomenách mala presiahnuť 100 miliónov dolárov. Ďalšie miliónové škody mali spoločnostiam vzniknúť kvôli výpadkom informačných systémov, obnove dát a odstraňovaniu následkov jednotlivých kybernetických útokov.
Jednou zo zvláštností Scattered Spider je nízky vek niektorých jej členov. Skupina je známa tým, že medzi jej údajnými členmi a spolupracovníkmi sa opakovane objavujú veľmi mladí ľudia. Útočníci navyše nespoliehajú iba na hľadanie technických bezpečnostných chýb. Jednou z ich najsilnejších zbraní má byť sociálne inžinierstvo. Hackeri napríklad telefonujú zamestnancom spoločností alebo pracovníkom technickej podpory a snažia sa ich presvedčiť, aby im poskytli prístupové údaje alebo umožnili prevzatie zamestnaneckých účtov. Akonáhle získajú prvotný prístup do firemnej infraštruktúry, môžu pokračovať v ďalších fázach útoku.
Po klenotníctve mali požadovať 8 miliónov dolárov
Devätnásťročný podozrivý mal byť podľa amerických úradov zapojený okrem iného do kybernetického útoku na bližšie nešpecifikovanú klenotnícku spoločnosť v máji 2025. Útočníci mali po firme požadovať výkupné vo výške 8 miliónov dolárov. Spoločnosť podľa dostupných informácií čiastku nezaplatila. Aj bez zaplatenia výkupného ale útok spôsobil obrovské škody. Výpadky systémov, obnova infraštruktúry a odstraňovanie následkov útoku mali firmu stáť približne 2 milióny dolárov.
Celý prípad je zaujímavý predovšetkým spôsobom, akým sa podarilo jednotlivé aktivity prepojiť. Užívatelia sa často domnievajú, že zmena IP adresy, použitie rôznych internetových služieb alebo pripojenie z niekoľkých krajín automaticky zabráni sledovaniu ich aktivít. Moderné zariadenia a internetové služby však vytvárajú veľké množstvo ďalších technických údajov, ktoré môžu pri vyšetrovaní poslúžiť ako digitálne stopy. V tomto prípade mal dôležitú úlohu zohrať identifikátor zariadenia s Windows 11 spoločne s telemetrickými dátami. Vyšetrovateľom pomohol spojiť aktivity prebiehajúce cez rôzne IP adresy a internetové služby s jedným konkrétnym zariadením. Devätnásťročnému podozrivému sa tak mohol stať osudným práve počítač, ktorý pri svojich aktivitách používal. Prípad zároveň ukazuje, aké ťažké môže byť v súčasnom digitálnom svete skutočne skryť všetky stopy vedúce ku konkrétnemu zariadeniu a jeho užívateľovi.