Scattered Spider (零落蜘蛛/散落蜘蛛) 黑客集团全解析 — 一群少年如何用一通电话撬动上亿美元,又如何败给一个 Windows 编号
组织档案
项目 内容 名称 Scattered Spider(散落的蜘蛛)、ShinyHunters(闪光猎人) 昵称 参见 Scattered Spider 是谁 部分的别名列表 成立时间 约 2022 年 5 月 类型 黑客组织 目的 勒索软件、网络攻击、数据窃取勒索 活跃区域 美国和英国 主要手段 社会工程、勒索软件即服务(RaaS)、密码破解 已知合作关系 ALPHV、ShinyHunters
1. 引子:赫尔辛基机场的拦截
2026 年 4 月 10 日,芬兰赫尔辛基机场,安检口。
一个 19 岁的年轻人正准备登机飞往日本。芬兰警方按照 Interpol 红色通缉令拦下了他,当场扣押两块 2TB 容量的移动存储设备。
他叫 Peter Stokes,美国-爱沙尼亚双重国籍。据检方指控,他是黑客团伙 Scattered Spider(又称 Octo Tempest、0ktapus)的一员,涉嫌共谋、计算机入侵与欺诈。
过去一年多,他一直在用 VPN、代理和隧道工具在塔林、纽约、曼谷之间切换出口 IP。按照大多数人的直觉,这已经算是”消失”了。
真正把他钉在起诉书上的线索,藏在他自己那台 Windows 电脑里——一串他大概从没听说过的编号。这里头既没有惊天动地的抓包战,安插卧底那种老套桥段也用不上。
💬 病毒式传播的推文
X 上一条被转发和收藏了数千次的帖子,把这件事总结得最到位:
“19 year old kid used a VPN and change his IP across 3 countries… windows was tracking a number he didn’t even know existed”
「一个 19 岁孩子用 VPN 换了三个国家的 IP……而 Windows 一直在追踪一个他自己都不知道存在的编号。」
这条来自
@cyber_razz的短帖浏览量冲到了 242 万。
在讲述这个编号到底是什么之前,我们需要先把视角拉远,看看 Scattered Spider 这个组织究竟是什么样的存在。
2. Scattered Spider 是谁
Scattered Spider,又称 UNC3944,最近又被确认为 ShinyHunters,是一个主要由青少年和年轻人组成的黑客组织,据信居住在美国和英国。该组织被认为与网络犯罪网络 “The Com” 有关联,更确切地说是与 The Com 的一个子集 “Hacker Com” 有关联。
该组织在新闻稿和记者报道中最常用的名称是”散落的蜘蛛”(Scattered Spider),但该组织也曾使用过许多其他名称:
| 别名 | 中文译名 | 说明 |
|---|---|---|
| Star Fraud | 星骗 | 早期使用名称之一 |
| Octo Tempest | 八爪风暴 | 微软威胁追踪使用的名称 |
| Scatter Swine | 散落的猪 | — |
| Muddled Libra | 混乱的天秤座 | Google Mandiant 使用的名称(UNC3944) |
| 0ktapus | — | 因 0ktapus 钓鱼攻击而得名 |
Scattered Spider 是名为”The Community”或”The Com”的全球黑客社区的组成部分,该社区的成员曾入侵过美国大型科技公司。
已知攻击目标
该组织因参与入侵和勒索凯撒娱乐集团和美高梅国际酒店集团(美国最大的两家赌场和博彩公司)而臭名昭著。Scattered Spider 还曾攻击过以下目标:
| Visa | 玛莎百货 (M&S) | PNC 金融服务 | 泛美银行 | 纽约人寿保险 | Synchrony Financial |
| Truist 银行 | Twilio | 捷豹路虎 (JLR) | AT&T | Ticketmaster | Qantas 澳航 |
关键数据
| 指标 | 数值 |
|---|---|
| 网络入侵事件 | 100+ |
| 直接赎金支付 | $1 亿+ |
| 成立年份 | 2022 |
| 已知成员被捕 | 5+ |
3. 组织简史与主要攻击手法
据信,Scattered Spider 成立于 2022 年 5 月,当时该组织专注于攻击电信公司。其核心攻击手段包括:
| 攻击手法 | 说明 |
|---|---|
| SIM 卡交换诈骗 | 通过社工运营商客服,将受害者手机号移植到攻击者控制的 SIM 卡上,进而接管短信验证码 |
| MFA 疲劳攻击 | 连续推送大量多因素认证请求,直到受害者不堪其扰误点”批准” |
| 短信/Telegram 钓鱼 | 发送伪装成企业 IT 部门的消息,诱导员工输入凭证 |
| IT 帮助台社工 | 冒充员工致电帮助台,以”手机丢了收不到验证码”为由重置密码和 MFA |
该组织通常利用 Windows 反 DoS 软件中的网络安全漏洞 CVE-2015-2291 来终止安全软件,从而逃避检测。据信,该组织对 Microsoft Azure 有着深入的了解,能够对基于 Google Workspace 和 AWS 的云计算平台进行侦察,并且使用合法开发的远程访问工具。
该组织后来因攻击关键基础设施而闻名,之后又于 2023 年发动了赌场黑客攻击。2025 年,DataBreaches.net 报道称,Scattered Spider 已与 ShinyHunters 合并(或反之亦然)。
⚠️ 2025 年新动态
一个由 Scattered Spider、Lapsus$ 和 ShinyHunters 等网络犯罪团伙组成的联盟于 2025 年成立,并且自 2025 年 8 月 8 日以来至少创建了 16 个 Telegram 频道。
4. 2023 赌场攻击事件
Scattered Spider 利用社会工程学手段入侵了凯撒娱乐和美高梅集团的内部系统。该组织通过获取登录凭证和一次性密码,绕过了多重身份验证技术。该组织声称,之所以选择米高梅作为攻击目标,是因为米高梅曾发现该组织试图操纵老虎机以谋取自身利益。
凯撒娱乐(Caesars)
2023 年,凯撒娱乐向 Scattered Spider 支付了 1500 万美元赎金,这是他们最初要价 3000 万美元的一半。Scattered Spider 使用与攻击 MGM 类似的策略,获取了凯撒娱乐”大量”客户的驾照号码,甚至可能还有社会安全号码。凯撒娱乐发表声明称,虽然公司无法保证删除 Scattered Spider 获取的信息,但将采取一切必要措施来实现这一目标。
📌 争议
关于 Scattered Spider 是否是袭击凯撒宫的组织,各方说法不一。一些人认为这是由一个英美组织所为,而另一些人则表示袭击者并非该组织,或身份不明。
美高梅度假村(MGM Resorts)
Scattered Spider 与 ALPHV(一家提供勒索软件即服务的软件开发团队)合作。Scattered Spider 冒充其在 LinkedIn 上找到的 MGM 员工,致电 MGM 的客服热线以获取内部访问权限。该组织于 2023 年 9 月 11 日成功入侵。
美高梅度假村于 2023 年 9 月 12 日首次披露了此次网络攻击,并在次日向美国证券交易委员会提交的 8-K 表格报告中予以披露。该公司表示,尽管已”处理”了此次网络攻击,但其度假村的许多计算机系统仍然处于离线状态,包括但不限于餐饮积分和免费积分系统。此次攻击还导致度假村内的自动取款机和远程房卡无法使用,并使美高梅无法向顾客收取停车费。
后续影响
目前,美高梅集团与美国联邦贸易委员会(FTC)和联邦调查局(FBI)正在对此次网络攻击进行调查。穆迪公司表示,由于美高梅集团的大部分运营都高度依赖计算机,此次网络攻击可能会导致其信用评级下降。两家公司遭受攻击的消息公布后,凯撒娱乐和美高梅集团的股价均出现下跌。美高梅集团首席执行官威廉·霍恩巴克尔在一次行业会议上指出,此次黑客攻击导致公司对其旗下物业的状况”完全一无所知”。
2023 年 9 月,在黑客攻击事件发生后,美高梅和凯撒娱乐均遭到顾客集体诉讼,所有原告均声称这两家赌场运营商未能充分保护其数据,构成违约。2025 年 1 月,美高梅同意向数据泄露事件的受害者支付 4500 万美元的和解金。
5. Snowflake 云端数据泄露
该团伙的两名成员与针对 Snowflake 云计算客户的黑客攻击有关。黑客访问并窃取了客户数据,并索要数百万美元的赎金。近百家公司成为攻击目标,其中包括:
| AT&T | Ticketmaster | Advance Auto Parts | LendingTree | Neiman Marcus |
6. 逮捕时间线
2024 年 1 月 — Noah Michael Urban(化名 Sosa、King Bob、Elijah)在佛罗里达州被捕,涉嫌累计盗窃价值约 80 万美元的加密货币。Sosa 利用 SIM 卡交换技术入侵受害者的电子邮件和金融账户信息。
2024 年 6 月 — 该组织头目 Tyler Buchanan(又名 TylerB)在西班牙试图登上飞往意大利的航班时被捕。西班牙警方称,布坎南被捕时持有价值 2700 万美元的比特币。
2024 年 7 月 — 西米德兰兹郡警方在 FBI 协助下逮捕了一名 17 岁少年,该少年涉嫌参与米高梅网络攻击事件。这名嫌疑人居住在沃尔索尔,姓名未公开,在执法部门检查其电子设备期间获准保释。
2024 年 11 月 — 19 岁的 Remington Ogletree 被捕,罪名与他涉嫌参与该组织有关。
2025 年 9 月 17 日 — 一名涉嫌参与赌场黑客案的未成年嫌疑人向克拉克县少年拘留中心自首。
2026 年 4 月 10 日 — 网名为 “Bouquet” 的 19 岁爱沙尼亚裔美国双重国籍公民 Peter Stokes 在芬兰赫尔辛基机场试图登机前往日本时被捕。美国联邦检察官要求将其引渡至芝加哥,指控其犯有电信诈骗、共谋和计算机入侵等罪行,这些罪行至少涉及四起 Scattered Spider 网络犯罪活动。
7. Peter Stokes 案:GDID 如何锁定一台机器
官方定性:一个 19 岁少年与上亿美元的黑产网络
2026 年 7 月 1 日,美国司法部(DOJ)发布新闻稿(编号 26-728),确认了这次跨国抓捕。
Stokes 被控是 Scattered Spider 的成员之一。这个组织在司法部的描述里,涉及超过 100 起网络入侵,直接造成超过 1 亿美元的赎金支付,加上间接损失,数字还要更大。
安全研究机构 Group-IB 把 Scattered Spider 形容成一个松散的”标签”:一群北美、欧洲的青少年和年轻成人黑客,共享同一套打法——电话社工 IT 帮助台、SIM 卡劫持、云账户接管,再衔接数据窃取和勒索。抓住一个人,这张网不会跟着散掉。
在检方的描述里,Stokes 住过爱沙尼亚塔林,也在阿联酋等地活动过。他的 Snapchat 上晒过现金、名表、钻石链和旅行照片。FBI 在相关材料里给出的评价是:”以他的年龄而论,财富显眼得不寻常。”
⚖️ 法律声明
截至发稿,这些都还只是检方指控。在法院最终判决之前,Stokes 在法律上仍是无罪的。
倒回起点:一通”求助电话”撬开一家零售商的整个网络
投诉状里描述最详细的一案,发生在 2025 年 5 月。检方称之为对某美国奢侈珠宝零售商(投诉状化名 “Company F”)的入侵。
这次入侵没有用到任何高深的漏洞,起点是一通电话。
攻击者用 Google Voice 虚拟号码,冒充被锁账号的员工,打给公司 IT 帮助台:手机丢了,收不到验证码,工作等着用。如果帮助台缺乏严格的核身流程,接下来会发生什么几乎可以预料——密码被重置,多因素认证被重新绑定到攻击者控制的设备上。
💥 几小时内发生的事
3 个账户失陷,其中 2 个是 IT 管理员账户。目录服务、终端设备、云控制台的权限边界,就这样从内部塌陷了。
拿到管理员权限后,攻击者安装了 ngrok 和 Teleport 这类远程隧道工具。ngrok 的作用是:哪怕公司防火墙只允许对外连接,agent 仍然可以主动连上 ngrok 云端,把内网服务映射成一个公网能访问的地址。
数据被打包外传到亚马逊云存储,规模至少 77GB,包含个人云盘文件、目录服务数据和运维管理相关内容。
安全团队成功拦下了勒索软件的部署,但攻击者仍然发出了主题为 "WE STOLE THE DATA…" 的勒索邮件,索要约 800 万美元赎金。公司最终没有支付赎金,但响应、调查和业务中断的成本加起来,也有约 200 万美元。
到这里,故事还是一个常规的企业入侵案。真正让案情转向的,是接下来这一步。
8. GDID 技术解析
VPN 换掉的只是门牌号
投诉状里记录了这样一个精确到分钟的细节:
2025 年 5 月 12 日 19:21 (UTC),一个 ngrok 账户被创建,创建时使用的 IP 属于 VPN 代理段(以
.168结尾)。同一时刻,微软的记录显示:一个编号为
g:6755467234350028的标识,访问了 ngrok 的注册页面dashboard.ngrok.com/signup。约三小时后的 22:47 (UTC),同一个编号,经过同一个代理 IP,访问了受害者公司的官网。
这个编号,就是 GDID(Global Device Identifier,全球设备标识符)。
投诉状里,微软方代表给出的官方定义是这样的:
“a persistent, device-level identifier designed to uniquely identify an installation of a Windows operating system on a device… remains consistent across Windows operating system updates… reinstall of Windows [creates a] new unique GDID.”
「一个持久的、设备级别的标识符,用于唯一标识某台设备上的一次 Windows 操作系统安装……系统更新后保持不变……重装 Windows 会生成一个新的 GDID。」
换句话说,GDID 认准的,是这一次 Windows 安装本身——你的网络出口换成什么样,它都不在乎。
💡 通俗类比
GDID 有点像你家门锁芯片里刻的那个序列号。你每天出门可以换口罩、换外套,相当于 VPN 换 IP。但门锁序列号没变——物业的维护日志一旦记下”这个序列号在什么时间通过哪条外网链路连回家”,再和你叫的外卖、住的酒店对上,别人就能推断出,来来去去的其实是同一个人。
公网 IP 能靠 VPN 随手换掉,浏览器 Cookie 一清了之,账号名换一个也就几分钟的事——这几样,都跟 GDID 对不上号。GDID 对应的,是操作系统安装本身的身份。
其他系统的同类标识
| 操作系统 | 标识名称 | 性质 |
|---|---|---|
| Windows | GDID |
设备级安装标识,跨更新保持不变 |
| Apple (iOS/macOS) | UDID / Hardware UUID |
设备唯一标识 |
| Android | Android ID |
设备安装标识(用户重置可变) |
| Linux | /etc/machine-id |
机器安装标识 |
任何需要自动更新、软件许可和崩溃分析的操作系统,都得给设备分配一个能被反复识别的身份。区别只在于,各家生态默认的遥测范围有多大,执法机构调取起来有多方便。
📌 能关掉吗?
科技媒体 Windows Latest 在 7 月 10 日的报道标题直接写道:你无法完全关闭它——即便关闭了诊断数据上报,许可验证、应用商店和账户设备图谱这些环节,仍然可能保留这台安装的身份记录。
9. 证据链如何拼成一张网
塔林、纽约、曼谷、机场
安全社群里,@vxunderground 是最早把投诉状逐条摘出来的账号之一。7 月 4 日那条帖子,用条目形式列出了投诉状第 12、34 页的关键内容,直接给出 GDID 编号,并指向微软 Azure Monitor 文档里 UCDOStatus 表下的 GlobalDeviceId 字段——这几乎是公开互联网上,微软官方文档提到这个标识的唯一明文出处。这条帖子拿下了约 1.07 万赞、125 万浏览。
把这条 GDID 编号的历史 IP 拉出来,就是一份设备的”旅行日记”:
2024 年 6 月上旬 — 这台设备使用塔林的 IP 地址,同一时间,同一 IP 登录了检方指控中 Stokes 名下的 Facebook 和 Snapchat 账号。
2024 年 10 月 — 微软的网络安全研究人员提交了一份刑事举报(criminal referral),把网络人格 “spencer” 与真实姓名 Peter Stokes、塔林居住地关联了起来。
2024 年 11 月 — 美国官方掌握的跨境旅行记录显示 Stokes 赴纽约,同一时间段,这台设备的 IP 与 Apple、Snapchat 的登录 IP 在纽约重叠。Snapchat 上出现了四季酒店、华尔道夫酒店、UFC 赛事的画面。
2025 年 1-2 月 — 设备 IP 切换到泰国,同期的 Snapchat 和两个 Apple 账号登录,同样落在泰国,配图是曼谷华尔道夫酒店。
2025 年 5 月 — Company F 入侵事件发生。GDID
g:6755467234350028在 ngrok 注册和受害者公司官网访问中均被记录。
每一次地理位置切换,社交账号的登录时间和 IP 都几乎精确地对上了。检方能做的,是把这几条独立的线——微软的设备记录、ngrok 的账户日志、Apple/Snapchat/Facebook 各自的登录 IP、美国官方的出入境记录——用同一套时间戳和 IP 拼在一起。
🔑 关键结论
真正让他现出原形的,是攻击操作、生活炫耀、旅行打卡,统统压在了同一台 Windows 安装上——单独换个 IP,做不到这一步。他换掉的是网络出口,换不掉的是承载了他全部数字生活的那台机器。
护照能拦下的是身体,GDID 拦下的,是那台跟着他一起旅行的电脑。
10. 舆论分裂:细思极恐 vs 活该
案件曝光后,X 上的讨论重心很快偏离了案情本身,转而聚焦在一件事上:Windows 原来一直带着一个大家从没听说过的编号。
评论区的声音大致分成三种:
1. 痛快型
有人建议干脆现金买二手电脑、永远不在家或公司联网、只用公共 Wi-Fi、出门不带手机、不注册个人邮箱账号——这是一份相当极端的 OpSec(操作安全)清单,对红队人员或高风险群体或许有参考价值,对普通用户来说,成本高到没有实操意义。
2. 技术纠偏型
有人提醒,Apple 的 UDID、Android ID、Linux 的 /etc/machine-id,本质上都属于同一类”设备/安装标识”,Windows 不过是其中一个例子。还有人指出,调查往往得先有 IP 或账户这类切入点,才能依法要求服务商深挖 GDID 历史,微软不会在没有法律程序的情况下,把全国用户的设备记录随便交出去。
3. 治理批判型
@vxunderground 后续帖子讽刺微软的遥测机制,说这些数据收集打着 "improve your Windows Experience"(改善你的 Windows 体验)的旗号。批评者的核心不满在于:微软官方文档里,能找到 GDID 这个字段的地方,几乎只有 Azure Monitor 那份 UCDOStatus 表里的一行简短说明——
“Microsoft global device identifier. This is a identifier used by Microsoft internally.”
「微软全球设备标识符,微软内部使用的一个标识符。」
一个几乎从未被公开解释过的字段,却足以在联邦法庭的起诉书里成为关键证据。这种落差,才是真正让人不安的地方。
11. OpSec 深度复盘:Stokes 到底错在哪
案件曝光后,安全圈围绕这起案件的攻防细节做了大量复盘。抛开情绪化评价,真正值得拆解的是其中暴露的几个关键技术问题。
11.1 虚拟机隔离的陷阱:共享宿主网络栈的关联泄露
一个常见的直觉是:用虚拟机就能避免设备标识追踪。但这个直觉是错的。
在 Windows 上运行虚拟机(VM)或 WSL2 时,如果没有设置独立网口直通,虚拟机的流量仍然走 Windows 宿主的网口,GDID 会随着宿主网络栈一同带出。换句话说,虚拟机内的操作仍然会被关联到宿主操作系统的设备标识上。
这意味着”用虚拟机就安全了”是一个危险的假设。虚拟机的网络出口如果挂在宿主操作系统的网络栈上,设备标识的关联泄露就无法避免。正确做法是让虚拟机通过独立的物理网卡出网,而非共享宿主网络——或者干脆从一台 Linux 宿主 SSH 出去,避免 Windows 网络栈介入整个链路。
11.2 Linux 标识可修改 vs Windows GDID 不可修改
GDID 并非唯一的设备标识符——Linux 有 /etc/machine-id,Apple 有 UDID,Android 有 Android ID。但各系统之间存在一个实质性的技术差异:可修改性。
Windows 的 GDID 对用户不可见、不可修改、不可关闭;而 Linux 的 /etc/machine-id 虽然同样会被服务器记录,但用户可以手动指定、修改或清空,也可以通过网络命名空间隔离出网行为。这并不意味着 Linux “更安全”——所有联网设备都会在服务器端留下可追溯的记录——但在用户对自身设备标识的控制权上,两者确实存在结构性差异。
11.3 洋葱路由也不是万能的
即便使用 Tor(洋葱路由),也并非完全不可追踪。历史上,FBI 曾多次通过控制 Tor 出口节点、利用浏览器漏洞等手段实现去匿名化。丝绸之路(Silk Road)案件的侦破就是典型案例之一。
洋葱路由解决的是网络层的流量混淆,但无法解决设备标识层面的关联问题。如果设备本身通过宿主操作系统的遥测机制向外泄露了标识信息,网络层的匿名化并不能提供额外保护。
11.4 ngrok vs frp:隧道工具的选择与检测风险
Stokes 使用 ngrok 建立远程隧道,这个选择本身也值得检讨。事实上,任何远程隧道工具都会在网络层留下可观测的流量特征——企业部署了 EDR/NDR 方案时,异常的隧道连接(无论 ngrok 还是 frp)都有可能触发告警。关键不在于选哪个工具”更隐蔽”,而在于防御方的检测能力是否到位。
11.5 斯诺登的先例
这并非 Windows 遥测机制第一次引发争议。2013 年,斯诺登泄露的文件曾披露微软与 NSA 等情报机构之间存在合作通道。虽然微软后续否认了相关指控,但这一历史背景使得 GDID 的存在在隐私倡导者眼中更加敏感——一个用户无法查看、无法修改、无法关闭的设备级标识符,在法律程序下可以被调取用于刑事证据,这本身就是一种值得审视的权力不对称。
11.6 最致命的失误:工作与生活未隔离
Stokes 案中最核心的 OpSec 教训,不在于他用了什么工具或什么系统,而在于他把攻击操作和日常生活放在了同一台物理设备上的同一个操作系统安装上。
这是最基础也是最致命的失误。即使是技术水平一般的攻击者,也应当做到工作环境与生活环境的物理或虚拟隔离:攻击使用的环境应当是干净、独立的,每完成一次任务即销毁并重建;攻击工具应通过本地介质传递,而非从个人账户下载;网络层应使用多级跳板。这些原则并非高深技巧,但 Stokes 一条都没有做到。
他把犯罪操作、生活炫耀和旅行打卡,统统压在了同一台 Windows 安装上——VPN 换掉的是网络出口,换不掉的是承载了他全部数字生活的那台机器。
11.7 企业防御视角:帮助台是第一道防线
从防御方的角度看,Company F 被攻破的起点暴露了一个更根本的问题:IT 帮助台工作人员接了一通电话,就重置了 IT 管理员账户的密码和 MFA。
这暴露的不是一个技术漏洞,而是身份验证流程的管理缺陷。高权限账户的密码重置不应该允许通过一通电话完成,而应要求回拨验证、多人员审批等额外控制。技术防线再严密,如果帮助台的流程管不住,第一张骨牌就会倒下。
11.8 复盘总结
| 议题 | 核心要点 | 价值评级 |
|---|---|---|
| 虚拟机网络隔离 | VM 未直通网口时,GDID 随宿主网络栈泄露 | ⭐⭐⭐ 常见误区 |
| Linux vs Windows 标识可修改性 | Linux /etc/machine-id 可改可伪造,Windows GDID 不可改 |
⭐⭐⭐ 实质性差异 |
| 洋葱路由局限性 | Tor 出口节点可被控制,无法解决设备标识关联 | ⭐⭐ 战略提醒 |
| 隧道工具检测风险 | ngrok 和 frp 均有可检测的流量特征 | ⭐⭐ 工具选型参考 |
| 工作/生活设备隔离 | 攻击操作与日常使用同一台设备是最致命的 OpSec 失误 | ⭐⭐⭐ 核心教训 |
| 帮助台流程缺陷 | 管理员账户可被电话重置,是管理问题而非技术问题 | ⭐⭐⭐ 企业防御重点 |
12. 对普通人和企业意味着什么
这起案子里,真正的破绽出在人身上——帮助台一通电话就能被唬住,密码学再严密也挡不住。
Company F 丢掉整个网络的控制权,起点是帮助台工作人员接了一通”听起来很紧急”的电话。行业里对这类攻击早有对策:重要账户的密码重置需要回拨到预留号码、需要经理二次审批,高权限账户不应该允许用可重置的短信验证码找回。这些流程不修补,再强的技术防线,也挡不住第一张倒下的骨牌。
Stokes 这边的破绽,是他把犯罪操作和生活方式,放在了同一台设备上。VPN 能解决的是”网络服务商知不知道你是谁”,解决不了”你自己把行程发到了 Snapchat”。当 GDID 把设备的 IP 轨迹摊开时,社交平台上的时间戳和地理位置,就变成了现成的对照表。
🎯 三层启示
对普通用户:这起案子给不了”如何反侦查”的教程,能带来的收获,是理解隐私本身是分层的。换 IP 只解决了网络层的可见性,账户、设备和你自己留下的生活痕迹,是完全独立的另外几层。
对企业安全负责人:帮助台是攻防的第一线,日志则是能反过来帮上忙的武器——前提是,你得先把流程管好。
对政策制定者:一个能力既然已经存在,并且真实地出现在了联邦法庭的证据链里,相应的透明度和监督,就不该继续是一份写在 Azure 文档角落里的、只有一行字的说明。
Stokes 被扣下的两块 2TB 存储设备,如今躺在美国联邦调查程序里。他本人正在伊利诺伊北区法院,等待着与检方指控相关的下一步进展。
而那个曾经只在微软内部系统里流转的编号,已经在公众面前,第一次露出了它真正的分量。
本文基于公开报道、美国司法部新闻稿及法庭投诉状整理编写。所有指控在法院最终判决前,被告在法律上均被假定为无罪。
主要参考来源: Wikipedia “Scattered Spider” 词条;美国司法部新闻稿(编号 26-728);美国伊利诺伊北区联邦法院刑事投诉状;@vxunderground / @cyber_razz / @T3chFalcon X 平台帖文;DataBreaches.net;Windows Latest 报道;Group-IB 威胁情报报告。