VPN je osumnjičenom sakrio adresu, ali je Windows zadržao oznaku uređaja
Američki istražitelji su instalaciju Windowsa povezali sa nalogom korišćenim u napadu, iako je osumnjičeni ceo saobraćaj vodio kroz VPN. Nit je bio Global Device ID, trajna oznaka koju Microsoft dodeljuje instalaciji Windowsa; preživljava ažuriranja i menja se tek kad se sistem ponovo instalira. Prema krivičnoj prijavi, uređaj sa tim identifikatorom otvorio je stranicu za registraciju na ngroku u istom minutu kad je i nalog napravljen, koristio više servera istog VPN provajdera i tri sata kasnije posetio sajt napadnute firme. Ista oznaka se ranije javljala sa adresa u Talinu, Njujorku i na Tajlandu, gde su sa nje korišćeni lični nalozi na Facebooku, Snapchatu, Appleu i Ubisoftu. Poklopile su se i druge sitnice: uređaj je posetio sajt smeštaja u Njujorku, a dan ranije je na Snapchatu osvanula fotografija sobe koja odgovara objavljenim slikama tog hotela. Optužen je Peter Stokes, devetnaestogodišnjak uhapšen u aprilu u Finskoj i izručen SAD, za koga tužilaštvo tvrdi da je deo grupe Scattered Spider — ali reč je o prijavi zasnovanoj na izjavi agenta FBI-ja, ne o presudi. Sam napad, iz maja 2025, započeo je telefonskim pozivom tehničkoj podršci trgovca luksuznim nakitom: napadači su se predstavili kao zaposleni i zatražili promenu lozinki i uređaja za dvostruku prijavu. Za dva do tri sata imali su tri naloga, dva od njih administratorska, pa preko njih i pristup virtuelnim serverima i cloud infrastrukturi. Izneto je najmanje 77 gigabajta podataka; ransomver je sprečen, otkupnina od osam miliona dolara nije plaćena, a firma je štetu procenila na najmanje dva miliona. Ono što spis ne otkriva jeste koji je Microsoftov servis te zapise napravio, da li je opcionalna dijagnostika bila uključena i koliko dugo se takvi podaci čuvaju.
VPN je ovde radio tačno ono za šta služi — sajtovi su videli adresu servera, ne korisnika. Samo što VPN menja putanju saobraćaja, a ne identitet izvora. Ako ista oznaka izroni iza pet različitih adresa, neko ko vidi sve te zapise zna da je iza njih jedan isti računar; a kad se sa iste veze usput proveri i lični Snapchat, krug se zatvara. Iz ovog slučaja ne sledi da svaki Windows šalje Microsoftu spisak svih stranica koje korisnik otvori, u bilo kom pregledaču, i ne treba naprečac tvrditi da je tako. Sledi da je ovde postojalo dovoljno detaljnih zapisa da se trajni identifikator veže za konkretne adrese, vreme i posećene stranice. Za firme kod nas je najvažnije da je sve krenulo od telefonskog poziva podršci koja je resetovala lozinku i MFA bez adekvatne provere. Tehnologija je posle toga samo poslušno radila svoj posao — u oba smera.
- Reset lozinke i MFA uređaja preko telefona veži za proveru identiteta proverenim kanalima: povratni poziv na broj iz kadrovske evidencije, potvrda rukovodioca ili provera video pozivom
- Ne očekuj od VPN-a ono što mu nije uloga — on skriva adresu i štiti saobraćaj, ali ne uklanja oznake uređaja, prijavljene naloge ni podatke koje aplikacije same šalju
- U Windowsu 11 pogledaj Privacy & security > Diagnostics & feedback: isključi opcionalnu dijagnostiku i pregledaj šta se šalje kroz Diagnostic Data Viewer, uz svest da brisanje ne ograničava buduće slanje ni podatke vezane za Microsoft nalog
- Popiši koje funkcije Windowsa, Edgea, Microsoft 365 i cloud servisa u tvojoj firmi stvaraju identifikatore uređaja i ko im pristupa — pre nego što bilo šta gasiš
- Ne gasi SmartScreen, Defender i slične zaštite zbog privatnosti; tako se menja jedan rizik za veći