El identificador de dispositivo de Windows ayudó al FBI a vincular a un presunto hacker de Scattered Spider con una intrusión en un minorista
Los fiscales estadounidenses afirman que un identificador persistente de dispositivo de Windows ayudó a los investigadores a vincular a un presunto miembro de Scattered Spider con una intrusión ocurri...
Los fiscales estadounidenses afirman que un identificador persistente de dispositivo de Windows ayudó a los investigadores a vincular a un presunto miembro de Scattered Spider con una intrusión ocurrida en 2025 en un minorista de joyería de lujo, según una demanda federal que fue desclasificada recientemente.
El caso gira en torno a Peter Stokes, de 19 años, ciudadano con doble nacionalidad estadounidense y estonia conocido en internet como “Bouquet”, quien fue extraditado desde Finlandia y compareció ante un tribunal de Chicago el 30 de junio. Se enfrenta a cargos que incluyen conspiración, intrusión informática y fraude. Los fiscales señalan que se le sigue considerando inocente.
Cómo se vulneró al minorista
Según la demanda, los atacantes llamaron al servicio de asistencia informática del minorista entre el 12 y el 15 de mayo de 2025, utilizando números de Google Voice y haciéndose pasar por empleados que habían perdido el acceso a sus cuentas. Al convencer al personal para restablecer las contraseñas y los dispositivos móviles vinculados a la autenticación multifactor, obtuvieron el control de tres cuentas, incluidas dos pertenecientes a administradores de TI.
Una vez dentro, los atacantes presuntamente desplegaron ngrok y una segunda herramienta de tunelización, Teleport, para desplazarse por la red y extraer al menos 77 gigabytes de datos a un almacenamiento en la nube de Amazon. Los fiscales afirman que también intentaron desplegar ransomware, pero el equipo de seguridad de la empresa detuvo el intento y los expulsó de la red. Posteriormente, el minorista recibió una demanda de rescate de 8 millones de dólares en criptomonedas, pero no pagó.
La empresa ha estimado en aproximadamente 2 millones de dólares las pérdidas derivadas de la interrupción, la respuesta y la limpieza. Los investigadores afirman que la intrusión pone de relieve una debilidad común: la ingeniería social dirigida contra el personal de soporte, en lugar de la explotación de un error de software.
Cómo rastrearon los investigadores el dispositivo
Según los informes, los registros de Microsoft vincularon el ataque a un identificador global de dispositivo asociado con una instalación de Windows. La demanda señala que dicho identificador estaba vinculado a la creación de la cuenta de ngrok y que posteriormente apareció en actividades relacionadas con cuentas en línea que los fiscales atribuyen a Stokes. Los investigadores también relacionaron direcciones IP y registros de viajes con ubicaciones como Tallin, Nueva York y Tailandia.
- El dispositivo visitó la página de registro de ngrok al mismo tiempo que se creó la cuenta.
- Posteriormente se conectó al sitio web del minorista a través del mismo proxy.
- Las cuentas asociadas de redes sociales y mensajería estaban vinculadas a las mismas ubicaciones y periodos.
Los investigadores y fiscales siguen debatiendo si Scattered Spider debe considerarse una sola organización o una red informal de pequeñas células. En cualquier caso, la demanda se suma a una lista cada vez mayor de detenciones relacionadas con el manual de operaciones compartido del grupo, que incluye phishing, abuso de los servicios de asistencia e intrusiones basadas en la identidad.
