De FBI heeft een 19-jarige man weten te arresteren die verdacht wordt van grootschalige ransomware-aanvallen. De verdachte gebruikte een vpn-dienst om zijn IP-adres te verbergen, maar werd toch opgespoord via een uniek Windows Global Device Identifier (GDID) dat Microsoft verstrekte. Dit blijkt uit de aanklacht tegen de man, die onderdeel zou zijn van de criminele groep Scattered Spider.
De verdachte werd recentelijk in Finland aangehouden en vervolgens uitgeleverd aan de Verenigde Staten. Scattered Spider wordt verantwoordelijk gehouden voor ransomware-aanvallen op onder meer Caesars, MGM Resorts, Marks & Spencer, Clorox en supermarktketen Co-op. De aanvallen veroorzaakten miljoenen euro's schade en slachtoffers betaalden volgens justitie in totaal zeker 115 miljoen dollar aan losgeld om toegang tot versleutelde data te verkrijgen en verspreiding van gestolen gegevens te voorkomen.
De opsporing van de verdachte verliep via het GDID van zijn Windows-installatie. Volgens de aanklacht maakte de man gebruik van een vpn om bij de tunneldienst ngrok een account aan te maken (pdf). Ngrok maakt het mogelijk om beveiligde tunnels tussen systemen op te zetten en netwerkverkeer te routeren. Bij de aangevallen organisaties was op gehackte systemen ngrok-software geïnstalleerd, waarmee toegang tot het netwerk werd verkregen en data werd gestolen. Hoewel de verdachte bij het aanmaken van het ngrok-account een vpn gebruikte, werd zijn Windows GDID wel doorgegeven.
De FBI vroeg ngrok om informatie, waarna de dienst toegangrecords met tijdstempels deelde. Met een gerechtelijk bevel benaderde de FBI Microsoft, die op basis van deze records het GDID identificeerde. Vervolgens analyseerden onderzoekers de IP-adressen die in combinatie met het GDID werden gebruikt, wat leidde tot het achterhalen van Snapchat-, Apple- en Facebook-accounts van de verdachte. De man werd op 10 april in Finland aangehouden toen hij aan boord van een vlucht naar Japan wilde stappen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *