Peter Stokes, een vermeend lid van de cybercrimegroep Scattered Spider, is aangeklaagd. Een recent openbaar gemaakte aanklacht geeft nieuwe inzichten in de rol van Windows-telemetrie, met name Microsoft’s Global Device Identifier (GDID), in het onderzoek.
Microsoft staat niet bekend als privacygericht, maar de aanklacht toont aan dat de GDID, een unieke en blijvende identificatie gekoppeld aan een Windows-installatie, een belangrijke rol speelde bij het koppelen van Stokes’ apparaat aan activiteiten zoals het aanmaken van een ngrok-account en andere telemetriegegevens. Onderzoekers konden hiermee de Windows-installatie van de verdachte verbinden met verschillende online acties, waaronder het bezoeken van proxyservers en de website van het slachtoffer, een luxe juwelierszaak die in mei 2025 werd aangevallen.
Volgens beveiligingsexperts en juristen was de GDID slechts één schakel in een bredere keten van bewijs, waarbij ook gegevens van providers, IP-geschiedenis en accountlogs werden gebruikt om Stokes te identificeren. Dray Agha van Huntress benadrukt dat Microsoft niet specifiek ngrok in de gaten hield, maar het apparaat zelf, waarna onderzoekers de verbanden legden.
De aanklacht riep vragen op over Microsoft’s dataverzamelpraktijken rondom de weinig bekende en slecht gedocumenteerde GDID. Deze identifier wordt automatisch toegewezen aan een Windows-installatie en blijft hetzelfde bij updates, maar verandert bij een herinstallatie van Windows. De GDID wordt als onderdeel van telemetrie verzonden naar Microsoft-servers voor diverse diensten en apps die bij Windows horen.
De aanklacht vermeldt dat Microsoft-gegevens lieten zien dat het apparaat met Stokes’ GDID een ngrok-aanmeldpagina bezocht, websites via Tzulo-proxyservers benaderde en later de website van het slachtoffer bezocht. Dit leidde tot bezorgdheid onder Windows-gebruikers en privacyvoorstanders. Jurist Benson Varghese wijst erop dat de aanklacht een document is dat vermoedens onderbouwt en niet een technische audittrail. De term 'Microsoft records' kan verschillende databronnen omvatten en betekent niet per se dat Windows elke bezochte website logde, maar wel dat onderzoekers gegevens koppelden aan een persistent apparaat-ID en daarmee aan activiteiten bij derde partijen.
Ook strafrechtadvocaat Everett Lupton benadrukt dat de aanklacht niet voldoende technische details geeft over hoe de gegevens zijn verzameld of welke Microsoft-producten hierbij betrokken waren. Het is onduidelijk of de data afkomstig zijn van Edge, Microsoft Defender SmartScreen, een andere beveiligingsdienst of een ander Microsoft-product. Mogelijk hield Microsoft niet de volledige browsegeschiedenis bij, maar koppelden onderzoekers apparaat-, tijdstempel- en IP-gegevens aan aparte logs van ngrok en Tzulo.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *