كيف ساعد معرف جهاز ويندوز في تتبع هاكر “Scattered Spider”

في عالم الأمن السيبراني، تكشف الأحداث الأخيرة عن كيفية استخدام التقنيات الحديثة لتتبع المهاجمين. في هذه المقالة، نستعرض كيف ساعد معرف جهاز ويندوز مكتب التحقيقات الفيدرالي في تتبع هاكر مزعوم من مجموعة “Scattered Spider”.
كشف المحكمة: معرف جهاز ويندوز ساعد مكتب التحقيقات الفيدرالي في تتبع الهاكر المزعوم
ربط المدعون العامون الأمريكيون هاكر مزعوم من مجموعة “Scattered Spider” بعملية اختراق لمتجر مجوهرات فاخر باستخدام معرف جهاز ويندوز دائم، وفقًا لشكوى اتحادية تم الكشف عنها مؤخرًا.
ربطت سجلات مايكروسوفت هذا المعرف أولاً بالحساب الذي استخدمه المهاجمون للحفاظ على الوصول خلال عملية الاقتحام في مايو 2025، ثم بالحسابات الإلكترونية التي يقول المدعون إنها تعود إلى بيتر ستوكز البالغ من العمر 19 عامًا.
يواجه ستوكز تهمًا بالتآمر، واختراق الكمبيوتر، والاحتيال. وهو مواطن مزدوج من الولايات المتحدة وإستونيا، معروف عبر الإنترنت باسم “Bouquet”، وتم تسليمه من فنلندا وظهر لأول مرة في المحكمة في شيكاغو في 30 يونيو، كما أفادت THN. يُفترض أنه بريء حتى تثبت إدانته.
كيف تمت عملية الاختراق
بين 12 و15 مايو 2025، اتصل المهاجمون بمكتب الدعم الفني للمتجر من أرقام جوجل فويس، وتظاهروا بأنهم موظفون مقفلون، مما جعل الموظفين يعيدون تعيين كلمات مرور الموظفين والأجهزة المحمولة المرتبطة بمصادقة متعددة العوامل.
خلال بضع ساعات، تمكنوا من السيطرة على ثلاثة حسابات، اثنان منها تعود لمشرفي تكنولوجيا المعلومات. قاموا بتثبيت ngrok وأداة نفق ثانية تسمى Teleport، ونقلوا البيانات إلى تخزين سحابي من أمازون، وسحبوا ما لا يقل عن 77 غيغابايت.
يبدو أنهم حاولوا نشر برامج فدية، لكن فريق الأمن في المتجر منعهم وطردهم من الشبكة. ومع ذلك، أرسل المهاجمون بريدًا إلكترونيًا يطلب فدية، بعنوان “مهم: لقد سرقنا البيانات، اتصلوا فورًا [sic]”، وطلبوا لاحقًا 8 ملايين دولار بالعملات المشفرة. لم تدفع الشركة. ومع ذلك، كلفها الاختراق حوالي 2 مليون دولار في الاضطراب والتحقيق والتنظيف.
كانت الطريقة للدخول هي مكتب الدعم الفني، وليس عيبًا برمجيًا. الحل هو عملية، وليس تصحيحًا: تحقق من الهوية قبل أي إعادة تعيين من خلال الاتصال برقم موجود مسبقًا، أو موافقة المدير، أو فحوصات الفيديو للحسابات المميزة. تقلل مصادقة متعددة العوامل المقاومة للتصيد مثل مفاتيح FIDO2 من طرق المجموعة الأخرى، لكنها لا تفيد إذا كان مكتب الدعم سيعيد تعيين حساب عبر مكالمة هاتفية.
المعرف الذي قاد المحققين إلى ستوكز
عمل المحققون على العودة إلى ستوكز من الجهاز الذي فتح حساب ngrok. أخبرت مايكروسوفت مكتب التحقيقات الفيدرالي أنه يحمل معرف الجهاز العالمي g:6755467234350028، والذي تصفه مايكروسوفت بأنه معرف دائم مرتبط بتثبيت ويندوز واحد، والذي يبقى بعد تحديثات نظام التشغيل ولكنه يتغير عند إعادة تثبيت ويندوز.
تظهر سجلات مايكروسوفت أن الجهاز زار صفحة تسجيل ngrok في الساعة 19:21 بتوقيت UTC في 12 مايو 2025، في نفس الدقيقة التي تم فيها إنشاء حساب ngrok، وبلغ موقع المتجر عبر نفس الوكيل بعد حوالي ثلاث ساعات.
استمر الجهاز أيضًا في الظهور على نفس عناوين IP، في نفس الأوقات، مثل حسابات سناب شات وآبل وفيسبوك التي ينسبها المدعون إلى ستوكز: عنوان في مدينته الأم تالين، إستونيا، في يونيو 2024، ثم نيويورك في نوفمبر وتايلاند في فبراير 2025، مطابقة بسجلات سفر وزارة الخارجية.
تظهر الشكوى مشغلًا أخفى الهجوم، خلف وكيل VPN، وأدوات نفق، وأسماء مستعارة، لكنه لم يخفي نفسه. يقول المدعون إن سناب شات الخاص به كان يتفاخر بالنقود والساعات وسلاسل الألماس التي تحمل عبارة “HACK THE PLANET”، إلى جانب الرحلات التي وضعته في تلك المدن. حتى أنه نشر صورًا لمركز شرطة إستوني وتفاخر بأن السلطات الفيدرالية ليس لديها فكرة عما تركوه يذهب.
اعتقال واحد، ولماذا قد لا يبطئ التهديد
يمكن للمحققين الآن ربط مشغل واحد بالجهاز الذي أعد الهجوم. لكن اعتقال واحد بالكاد يمس التهديد الأوسع.
في بحث منفصل حديث، تجادل مجموعة Group-IB بأن “Scattered Spider” ليست في الواقع مجموعة واحدة. إنها تجمع فضفاض من خلايا صغيرة ومستقلة، معظمها لا يتجاوز خمسة أشخاص، مرتبطة معًا بحيل وأدوات وغرف دردشة مشتركة بدلاً من رئيس مشترك. تقارن Group-IB ذلك بحركة Anonymous وتقول إن اعتقال بعض هذه الخلايا “لن يوقف التهديد نفسه”.
يصف المدعون “Scattered Spider” بأنها مجموعة واحدة وراء أكثر من 100 اختراق و100 مليون دولار من الفديات. تقول Group-IB إن هذا اللقب يناسب المشهد بشكل أفضل من كونه عصابة، وتجادل بأن الهيكل الفضفاض هو السبب في استمرار النشاط بعد كل اعتقال.
جزء من سلسلة طويلة من القضايا
تتبع قضايا “Scattered Spider” الأخيرة نفس الشكل: أفراد يتم اعتقالهم واحدًا تلو الآخر، بينما يبقى الكتاب المشترك سليمًا. في أبريل 2026، اعترف المواطن الاسكتلندي تايلر بوكانان بالذنب في الولايات المتحدة بتهم الاحتيال وسرقة الهوية المرتبطة بالمجموعة.
في عام 2025، تم الحكم على نوح أوربان، المعروف باسم “Sosa”، بالسجن 10 سنوات بسبب مخطط تبديل بطاقة SIM المرتبط بـ “Scattered Spider”. وفي المملكة المتحدة، اعترف اثنان من الأعضاء المزعومين مؤخرًا باختراق هيئة النقل في لندن، الذي كلف حوالي 29 مليون جنيه إسترليني.
عندما أوقفته الشرطة الفنلندية في مطار هلسنكي أثناء محاولته ركوب رحلة إلى اليابان، صادروا قرصين صلبين بسعة 2 تيرابايت. تم بناء هذه القضية بالكامل من هذا النوع من المواد: سجلات الأجهزة، روابط الحسابات، وآثار IP. في شبكة بهذا الشكل، قد تكون الأقراص أكثر أهمية من الإدانة، إذا كانت تحتوي على الأدوات أو البنية التحتية أو الاتصالات التي تصل إلى العضو التالي.
بينما يُعتبر اعتقال أحد المشتبه بهم خطوة مهمة، إلا أن التهديدات السيبرانية لا تزال قائمة. يتطلب الأمر جهودًا مستمرة لمواجهة هذه الأنشطة الإجرامية المتزايدة.




