La telemetría de Windows citada en un caso relacionado con un presunto miembro de Scattered Spider

Una denuncia del Departamento de Justicia de EE. UU. contra Peter Stokes, acusado de estar implicado con el grupo de ciberdelincuencia Scattered Spider, destaca cómo la telemetría del sistema operativ...

Una denuncia del Departamento de Justicia de EE. UU. contra Peter Stokes, acusado de estar implicado con el grupo de ciberdelincuencia Scattered Spider, destaca cómo la telemetría del sistema operativo y de los servicios puede ayudar a los investigadores a vincular la actividad en línea con una persona.

Según el escrito judicial, los investigadores federales y los registros de Microsoft se utilizaron junto con datos de servicios de red para vincular a Stokes con cuentas e infraestructura asociadas al grupo. Las autoridades afirman que Scattered Spider comprometió credenciales de empleados de numerosas empresas estadounidenses, obtuvo acceso a más de 100 redes corporativas y robó o cifró datos en campañas de extorsión que generaron importantes pagos de rescate.

Cómo dicen los investigadores que se estableció el vínculo

La declaración jurada señala que Microsoft proporcionó información vinculada a un identificador global de dispositivo de Windows, o GDID, un identificador persistente a nivel de dispositivo utilizado en algunos servicios de Microsoft. Los investigadores afirman que los registros mostraron que un dispositivo Windows con ese identificador accedió a ngrok, un servicio de tunelización utilizado para crear vías seguras que eluden los controles de red, al mismo tiempo que se creó una cuenta de ngrok. También se dijo que el mismo dispositivo había accedido a servidores asociados con el proveedor de VPN Tzulo.

Posteriormente, las autoridades cotejaron esos registros de servicios con información sobre direcciones IP y afirman que el identificador se vinculó más tarde con una dirección en Estonia, donde supuestamente vivía Stokes.

Lo que dice el escrito sobre las herramientas implicadas

  • Supuestamente se utilizó ngrok para mantener el acceso a sistemas comprometidos mientras se evitaban las restricciones de red habituales.
  • Los registros de la VPN de Tzulo se citaron como telemetría adicional en la investigación.
  • Según se afirma, Microsoft presentó remisiones a las autoridades por posibles delitos y proporcionó registros que ayudaron a asociar la actividad con Stokes.

La denuncia también hace referencia a contenido de redes sociales que los investigadores consideran relevante para las comunicaciones de Scattered Spider. Esos detalles, si se confirman ante un tribunal, podrían reforzar el caso del Gobierno.

El escrito se suma a un recordatorio más amplio de que los dispositivos modernos y los servicios en la nube dejan rastros duraderos. El GDID de Microsoft no se menciona ampliamente en la documentación pública, pero existen identificadores de dispositivo o de cuenta similares en las principales plataformas. Apple utiliza identificadores vinculados al hardware y a las cuentas, mientras que los sistemas Linux suelen depender de un identificador de máquina. En la práctica, los investigadores a menudo pueden combinar esos registros con los registros de los proveedores cuando un procedimiento legal obliga a divulgarlos.