La télémétrie de Windows citée dans une affaire liée à un membre présumé de Scattered Spider
Une plainte du département de la Justice américain contre Peter Stokes, accusé d’être impliqué dans le groupe de cybercriminels Scattered Spider, montre comment la télémétrie du système d’exploitation...
Une plainte du département de la Justice américain contre Peter Stokes, accusé d’être impliqué dans le groupe de cybercriminels Scattered Spider, montre comment la télémétrie du système d’exploitation et des services peut aider les enquêteurs à relier une activité en ligne à une personne.
Selon le document judiciaire, des enquêteurs fédéraux et des données fournies par Microsoft ont été utilisés avec des informations provenant de services réseau afin de relier Stokes à des comptes et à des infrastructures associés au groupe. Les autorités affirment que Scattered Spider a compromis les identifiants d’employés de nombreuses entreprises américaines, a obtenu l’accès à plus de 100 réseaux d’entreprise et a volé ou chiffré des données dans le cadre d’extorsions ayant généré d’importantes rançons.
Comment les enquêteurs disent avoir établi le lien
L’affidavit indique que Microsoft a fourni des informations associées à un identifiant global d’appareil Windows, ou GDID, un identifiant persistant au niveau de l’appareil utilisé par certains services Microsoft. Les enquêteurs affirment que les données montraient qu’un appareil Windows doté de cet identifiant avait accédé à ngrok, un service de tunneling utilisé pour créer des voies sécurisées contournant les contrôles réseau, au moment même où un compte ngrok avait été créé. Il aurait également été établi que le même appareil avait accédé à des serveurs associés au fournisseur de VPN Tzulo.
Les autorités ont ensuite mis ces données de service en correspondance avec des informations d’adresses IP et affirment que l’identifiant a par la suite été relié à une adresse en Estonie, où Stokes aurait vécu.
Ce que le document judiciaire indique sur les outils concernés
- ngrok aurait été utilisé pour maintenir l’accès à des systèmes compromis tout en évitant les restrictions réseau habituelles.
- Les données du VPN Tzulo ont été citées comme éléments de télémétrie supplémentaires dans l’enquête.
- Microsoft aurait effectué des signalements aux autorités pénales et fourni des données ayant contribué à associer cette activité à Stokes.
La plainte fait également référence à des contenus publiés sur les réseaux sociaux que les enquêteurs estiment pertinents pour les communications de Scattered Spider. Si ces éléments sont confirmés devant un tribunal, ils pourraient renforcer le dossier de l’accusation.
Le document rappelle plus largement que les appareils modernes et les services cloud laissent des traces durables. Le GDID de Microsoft est peu mentionné dans la documentation publique, mais des identifiants similaires associés à des appareils ou à des comptes existent sur les principales plateformes. Apple utilise des identifiants liés au matériel et aux comptes, tandis que les systèmes Linux s’appuient couramment sur un identifiant de machine. En pratique, les enquêteurs peuvent souvent combiner ces données avec les journaux des fournisseurs lorsque des procédures judiciaires imposent leur divulgation.
