IT之家 7 月 6 日消息,美國司法部聯(lián)合美國聯(lián)邦調(diào)查局(FBI)與芬蘭國家調(diào)查局,逮捕了一名隸屬于“散蛛(Scattered Spider)”黑客組織的嫌疑人。這名 19 歲青年名為彼得 · 斯托克斯,同時持有美國與愛沙尼亞雙重國籍;事發(fā)時他正于赫爾辛基準備搭乘飛往日本的航班,執(zhí)法人員當場將其抓獲。微軟全球設(shè)備識別系統(tǒng)(GDID)也為此次抓捕行動提供了關(guān)鍵協(xié)助。該嫌疑人現(xiàn)已被提起共謀、網(wǎng)絡(luò)入侵及欺詐多項指控,目前處于候?qū)忞A段。

美國司法部稱,“散蛛”是全球規(guī)模最大的網(wǎng)絡(luò)犯罪團伙之一,通過勒索贖金累計敲詐超 1 億美元(IT之家注:現(xiàn)匯率約合 6.79 億元人民幣)。該團伙還有多個別稱:八風暴(Octo Tempest)、3944 號聯(lián)合網(wǎng)絡(luò)部隊(UNC3944)和八爪怪(Oktapus)等,以擅長社會工程學詐騙手段聞名。針對斯托克斯的核心刑事指控,源于該團伙 2025 年 5 月對美國一家高端珠寶經(jīng)銷商發(fā)起的網(wǎng)絡(luò)攻擊。
據(jù)調(diào)查,攻擊者利用谷歌語音撥打該企業(yè) IT 技術(shù)支持熱線,偽裝成公司內(nèi)部員工。他們成功誘騙客服重置賬戶登錄憑證,借此入侵三個企業(yè)賬號,其中兩個具備管理員最高權(quán)限。檢方指控斯托克斯參與此次作案,團伙隨后竊取企業(yè)核心數(shù)據(jù),并向珠寶商索要價值 800 萬美元(現(xiàn)匯率約合 5428.4 萬元人民幣)的加密貨幣贖金。
涉事企業(yè)最終自行恢復(fù)了系統(tǒng)訪問權(quán)限,并未支付贖金,但此次網(wǎng)絡(luò)攻擊造成業(yè)務(wù)停擺,據(jù)稱直接損失達 200 萬美元。這起案件也成為追查斯托克斯的關(guān)鍵線索,檢方順著攻擊者留下的紙質(zhì)與數(shù)字痕跡逐步鎖定嫌疑人。微軟在此過程中起到核心作用,向聯(lián)邦調(diào)查局提供了 GDID 設(shè)備追蹤數(shù)據(jù),助力警方抓獲這名涉案黑客。
GDID 全稱全球設(shè)備標識符,是每一套 Windows 系統(tǒng)安裝時分配的唯一識別碼,用于采集設(shè)備專屬遙測數(shù)據(jù)。這也是電腦更換核心硬件后,Windows 系統(tǒng)授權(quán)可能失效的原因。本案法庭卷宗顯示,斯托克斯使用 Windows 設(shè)備作案,調(diào)查人員借此將他的實體硬件設(shè)備,與特定網(wǎng)絡(luò)行為、活動地點一一對應(yīng)。
現(xiàn)有資料顯示,早在檢方完成案件證據(jù)鏈搭建前,GDID 就已整理出斯托克斯完整的行為記錄,警方只需梳理線索即可鎖定嫌疑人。微軟向調(diào)查人員提供了帶精確時間戳的全套日志數(shù)據(jù),涵蓋斯托克斯網(wǎng)頁瀏覽記錄、游戲游玩歷史、IP 地址、黑客工具使用記錄(含內(nèi)網(wǎng)穿透工具 Ngrok)、微軟云 Azure 使用狀態(tài)等全部信息。
此事也引發(fā)外界質(zhì)疑:微軟采集的遙測數(shù)據(jù)精細程度極高,存在侵犯用戶隱私的潛在風險。本次這套數(shù)據(jù)用于抓捕涉案黑客實屬正面用途,但倘若此類海量數(shù)據(jù)落入居心叵測之人手中,后果不堪設(shè)想。精通技術(shù)的用戶長期以來都在詬病 Windows 過度采集遙測數(shù)據(jù),網(wǎng)上盛行的系統(tǒng)精簡優(yōu)化風潮正是由此衍生;而 GDID 標識符無法通過簡單設(shè)置一鍵關(guān)閉或徹底清除。
除此之外,斯托克斯登機前往日本時隨身攜帶兩塊硬盤,硬盤內(nèi)留存大量可定罪的犯罪證據(jù),也為案件偵破提供重要佐證。相關(guān)部門早在 2024 年就已掌握其真實身份,但當時他尚未成年,且長期往返居住于愛沙尼亞與阿聯(lián)酋,執(zhí)法部門只能持續(xù)監(jiān)控、等待合適抓捕時機。被捕后,斯托克斯被引渡至美國,并于 2026 年 6 月 30 日首次在芝加哥聯(lián)邦法院出庭,目前仍處于羈押狀態(tài)。
廣告聲明:文內(nèi)含有的對外跳轉(zhuǎn)鏈接(包括不限于超鏈接、二維碼、口令等形式),用于傳遞更多信息,節(jié)省甄選時間,結(jié)果僅供參考,IT之家所有文章均包含本聲明。