جهاز ويندوز يكشف هوية مخترق “Scattered Spider” أمام الـ FBI

أظهرت وثائق قضائية أميركية أن معرّف جهاز ويندوز (Windows Device ID) لعب دورًا حاسمًا في تتبع أحد المشتبه بهم المرتبطين بمجموعة Scattered Spider، بعد اختراق متجر مجوهرات فاخر في مايو 2025. هذا المعرّف، الذي يُعرف باسم Global Device Identifier، مكّن المحققين من ربط النشاط الرقمي بحسابات شخصية تعود إلى الشاب بيتر ستوكس، البالغ من العمر 19 عامًا، والمُتهم بالتآمر والاحتيال والاختراق.

تفاصيل الاختراق وأساليب المجموعة

بين 12 و15 مايو 2025، اتصل المهاجمون بمكتب الدعم الفني للمتجر عبر أرقام Google Voice، مدّعين أنهم موظفون مقفلون خارج حساباتهم. نجحوا في إقناع الموظفين بإعادة تعيين كلمات المرور وأجهزة المصادقة متعددة العوامل، ما منحهم السيطرة على ثلاثة حسابات، بينها حسابان إداريان. بعد ذلك، قاموا بتثبيت أدوات نفق مثل ngrok وTeleport، ونقلوا نحو 77 جيجابايت من البيانات إلى تخزين سحابي في أمازون. ورغم محاولة نشر برمجية فدية، تمكن فريق الأمن من صدّها، لكن المهاجمين أرسلوا رسالة ابتزاز لاحقة يطالبون فيها بـ 8 ملايين دولار من العملات المشفرة. الشركة رفضت الدفع، لكنها تكبدت خسائر بلغت نحو مليوني دولار نتيجة التعطيل والتحقيق والتنظيف.

كيف كشف معرّف الجهاز هوية المشتبه به؟

أفادت سجلات مايكروسوفت أن الجهاز الذي أنشأ حساب ngrok كان يحمل المعرّف العالمي g:6755467234350028، وهو معرّف ثابت يرتبط بتثبيت ويندوز واحد ويستمر حتى بعد تحديث النظام. هذا الجهاز ظهر في نفس الدقيقة التي أنشئ فيها الحساب، ثم استخدم للوصول إلى موقع المتجر بعد ساعات قليلة. الأهم أن نفس الجهاز ارتبط لاحقًا بحسابات على Snapchat وApple وFacebook تعود إلى ستوكس، وتطابقت مواقع تسجيل الدخول مع سجلات سفره بين تالين (إستونيا)، نيويورك، وتايلاند. ورغم استخدامه VPN وأدوات إخفاء، فإن المعرّف الثابت فضح الرابط المباشر بينه وبين الهجوم.

مشهد أوسع: طبيعة “Scattered Spider”

بحسب Group-IB، فإن Scattered Spider ليست مجموعة مركزية، بل شبكة فضفاضة من خلايا صغيرة لا يتجاوز عدد أفرادها خمسة أشخاص، تتشارك الأدوات والأساليب عبر غرف دردشة. هذا الهيكل المرن يشبه حركة Anonymous، ويجعل من الصعب القضاء على النشاط عبر اعتقال أفراد منفردين. مع ذلك، تصف النيابة الأميركية المجموعة بأنها مسؤولة عن أكثر من 100 اختراق و100 مليون دولار من الفديات، ما يعكس حجم التهديد المستمر.

سلسلة من القضايا المرتبطة

قضية ستوكس ليست الأولى، إذ سبق أن أُدين تايلر بيوكانان في أبريل 2026 بالاحتيال وسرقة الهوية، وحُكم على نوح أوربان بالسجن عشر سنوات في 2025 بسبب هجمات SIM-swapping. كما اعترف اثنان من أعضاء المجموعة في بريطانيا باختراق هيئة النقل في لندن، بخسائر قُدرت بـ 29 مليون جنيه إسترليني. عند توقيف ستوكس في مطار هلسنكي، صادرت الشرطة محركي أقراص بسعة 2 تيرابايت، يُعتقد أنهما يحتويان على أدوات وبنية تحتية قد تساعد في كشف المزيد من أعضاء الشبكة.

محمد وهبى
محمد وهبى
المقالات: 1276

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.