Membre présumé du groupe Scattered Spider, Peter Stokes a été extradé aux États-Unis où il est inculpé. Un identifiant unique lié à chaque installation de Windows a contribué à son arrestation.
Le département de la Justice américain (DOJ) a récemment annoncé l'arrestation de Peter Stokes, un jeune homme de 19 ans à la double nationalité américano-estonienne, pour son implication présumée dans le groupe de cybercriminels Scattered Spider.L'interpellation, menée en Finlande avec l'aide du FBI, a été facilitée par une collaboration de Microsoft qui a fourni aux enquêteurs des informations provenant d'un identifiant unique lié à l'installation Windows de l'accusé.
Comment le jeune cybercriminel a-t-il été identifié ?
Peter Stokes est accusé d'avoir participé à une attaque par ingénierie sociale en mai 2025 contre un joaillier de luxe américain.
Le groupe Scattered Spider aurait contacté le support informatique de l'entreprise en se faisant passer pour des employés afin de réinitialiser des mots de passe et d'infiltrer le réseau. Les attaquants ont ensuite volé des données sensibles et exigé une rançon de 8 millions de dollars en cryptomonnaies.
Si la rançon n'a pas été payée, les pertes sont estimées à 2 millions de dollars. C'est en remontant la piste numérique de l'attaque que les enquêteurs ont sollicité l'aide de Microsoft.
Les documents judiciaires révèlent que le GDID du PC de Peter Stokes a permis de le lier à l'exploitation d'outils comme ngrok pour contourner des défenses du réseau de la cible et à des connexions sur des serveurs, trahissant ainsi son activité.
Qu'est-ce que le Global Device Identifier (GDID) ?
Le GDID, ou Global Device Identifier, est un identifiant persistant au niveau de l'appareil, conçu pour identifier de manière unique une installation du système d'exploitation Windows.
Selon un représentant de Microsoft cité dans la plainte, cet identifiant reste constant même après les mises à jour de Windows et n'est modifié que lors d'une réinstallation complète du système.
Cette technologie permet à Microsoft de collecter une télémétrie détaillée, pouvant associer un appareil physique à des activités en ligne, des adresses IP et même l'utilisation d'outils tiers.
Dans le cas de Peter Stokes, le GDID a établi le lien entre son matériel et la création d'un compte sur le site de ngrok à une date et une heure précises.
Accessoirement, cette affaire confirme l'étendue de la collecte de données par Windows. Si le GDID a été utilisé ici pour appréhender un cybercriminel présumé, il soulève la question de son utilisation potentielle à d'autres fins.
merci à GNT
