ربط المدعون العامون الأمريكيون بين متسلل مزعوم Scattered Spider واقتحام أحد متاجر بيع المجوهرات الفاخرة باستخدام معرف جهاز يعمل بنظام Windows، وفقًا لشكوى فيدرالية تم الكشف عنها حديثًا.

ربطت سجلات مايكروسوفت هذا المعرف أولاً بالحساب الذي استخدمه المهاجمون للحفاظ على الوصول أثناء اقتحام مايو 2025، ثم بحسابات عبر الإنترنت يقول المدعون إنها تخص بيتر ستوكس البالغ من العمر 19 عامًا.

ستوكس متهم بالتآمر واختراق الكمبيوتر والاحتيال. وهو مواطن أمريكي-إستوني مزدوج الجنسية يُعرف على الإنترنت باسم “بوكيه”، وقد تم تسليمه من فنلندا ومثل لأول مرة أمام المحكمة في شيكاغو في 30 يونيو/حزيران، حسبما أفادت شبكة THN. ويفترض أنه بريء في انتظار المحاكمة.

كيف تمت عملية الاختراق

في الفترة ما بين 12 و15 مايو 2025، اتصل المهاجمون بمكتب مساعدة تكنولوجيا المعلومات التابع لمتاجر التجزئة من أرقام Google Voice، وتظاهروا بأنهم موظفون محظورون، وطلبوا من الموظفين إعادة تعيين كلمات مرور الموظفين والأجهزة المحمولة المرتبطة بالمصادقة متعددة العوامل الخاصة بهم.

وفي غضون ساعات قليلة، سيطروا على ثلاثة حسابات، اثنان منها يخصان مسؤولي تكنولوجيا المعلومات. لقد قاموا بتثبيت ngrok وأداة نفق ثانية تسمى Teleport، ونقلوا البيانات إلى التخزين السحابي على Amazon، واستخرجوا ما لا يقل عن 77 جيجابايت.

ويبدو أنهم حاولوا نشر برنامج فدية، لكن فريق الأمن التابع لمتاجر التجزئة قام بحظره وطردهم من الشبكة. لا يزال المهاجمون يرسلون رسالة فدية عبر البريد الإلكتروني، في سطر الموضوع “هام: لقد سرقنا البيانات، اتصل بنا على الفور” [sic]”، وطلبت لاحقًا 8 ملايين دولار من العملة المشفرة. ولم تدفع الشركة. ولا يزال الاختراق يكلفها حوالي 2 مليون دولار من التعطيل والتحقيق والتنظيف.

كان الطريق إلى مكتب المساعدة، وليس عيبًا برمجيًا. الإصلاح عبارة عن عملية، وليس تصحيحًا: تحقق من الهوية قبل أي إعادة تعيين من خلال رد الاتصال برقم موجود بالفعل في الملف، أو تسجيل خروج المدير، أو عمليات التحقق عبر الفيديو من الحسابات المميزة. تعمل تقنية MFA المقاومة للتصيد الاحتيالي، مثل مفاتيح FIDO2، على إضعاف الأساليب الأخرى للمجموعة، ولكنها لا تفعل شيئًا إذا قام مكتب المساعدة بإعادة تعيين حساب عبر مكالمة هاتفية.

الهوية التي قادت المحققين إلى ستوكس

عاد المحققون إلى ستوكس من الجهاز الذي فتح حساب ngrok. أخبرت Microsoft مكتب التحقيقات الفيدرالي أنها تحمل معرف الجهاز العالمي g:6755467234350028، والذي تصفه Microsoft بأنه معرف ثابت مرتبط بتثبيت Windows واحد، وهو معرف يستمر في تحديثات نظام التشغيل ولكنه يتغير عند إعادة تثبيت Windows.

تُظهر سجلات Microsoft أن الجهاز زار صفحة تسجيل ngrok في الساعة 19:21 بالتوقيت العالمي المنسق في 12 مايو 2025، وهو نفس الوقت الذي تم فيه إنشاء حساب ngrok، ووصل إلى موقع ويب بائع التجزئة من خلال نفس الوكيل بعد حوالي ثلاث ساعات.

وظل الجهاز أيضًا يظهر على عناوين IP نفسها، في نفس الأوقات، التي ينسبها المدعون العامون في حسابات Snapchat وApple وFacebook إلى ستوكس: عنوان في مدينته الأصلية تالين، إستونيا، في يونيو 2024، ثم نيويورك في نوفمبر وتايلاند في فبراير 2025، والتي تطابقها سجلات السفر التابعة لوزارة الخارجية.

تُظهر الشكوى عاملاً قام بإخفاء الهجوم خلف وكيل VPN وأدوات حفر الأنفاق والأسماء المستعارة، ولكن ليس هو نفسه. ويقول ممثلو الادعاء إن حسابه على سناب شات كان يتباهى بالنقود والساعات وسلاسل الماس التي كتب عليها “HACK THE PLANET”، بالإضافة إلى الرحلات ذاتها التي قادته إلى تلك المدن. حتى أنه نشر صورًا لمركز شرطة إستوني وسخر من أن الفيدراليين ليس لديهم أي فكرة عما سمحوا له بالفرار.

اعتقال واحد، ولماذا قد لا يبطئ التهديد

يمكن للمحققين الآن ربط مشغل واحد بالجهاز الذي قام بالهجوم. لكن عملية اعتقال واحدة بالكاد تمس التهديد الأوسع.

وفي بحث منفصل حديث، تقول Group-IB إن مجموعة Scattered Spider ليست في الحقيقة مجموعة واحدة على الإطلاق. إنها مجموعة فضفاضة من الخلايا الصغيرة المستقلة، لا يزيد حجم معظمها عن خمسة أشخاص، مرتبطين ببعضهم البعض من خلال الحيل والأدوات وغرف الدردشة المشتركة بدلاً من رئيس مشترك. وتقارنها Group-IB بحركة Anonymous وتقول إن القبض على بعض هذه الخلايا “لن يوقف التهديد بحد ذاته”.

ويصف ممثلو الادعاء مجموعة Scattered Spider بأنها مجموعة واحدة تقف وراء أكثر من 100 عملية اقتحام وأكثر من 100 مليون دولار من الفدية. تقول Group-IB إن التسمية تناسب المشهد بشكل أفضل من العصابة، وتجادل بأن البنية الفضفاضة هي سبب بقاء النشاط بعد كل اعتقال.

جزء من سلسلة أطول من الحالات

تتبع محاكمات Scattered Spider الأخيرة نفس الشكل: يتم القبض على الأفراد واحدًا تلو الآخر، مع الحفاظ على قواعد اللعبة المشتركة سليمة. وفي أبريل 2026، اعترف المواطن الاسكتلندي تايلر بوكانان بالذنب في الولايات المتحدة بتهمة الاحتيال وسرقة الهوية المرتبطة بالجماعة.

في عام 2025، حُكم على نوح أوربان، المعروف باسم “سوسا”، بالسجن لمدة 10 سنوات بسبب مخطط مبادلة بطاقة SIM مرتبط بـ Scattered Spider. وفي المملكة المتحدة، اعترف عضوان مزعومان مؤخرًا باختراق هيئة النقل في لندن، والذي كلف ما يقدر بنحو 29 مليون جنيه إسترليني.

عندما أوقفت الشرطة الفنلندية ستوكس في مطار هلسنكي أثناء محاولته ركوب طائرة متجهة إلى اليابان، وصادرت قرصين صلبين بسعة 2 تيرابايت. تم إنشاء هذه الحالة بأكملها من هذا النوع من المواد: سجلات الجهاز، وروابط الحساب، ومسارات IP. في شبكة منتشرة إلى هذا الحد، قد تكون محركات الأقراص أكثر أهمية من الإدانة، إذا كانت تحتوي على الأدوات أو البنية التحتية أو جهات الاتصال التي تصل إلى العضو التالي.

شاركها.
اترك تعليقاً