Mercek360 gündemi taradı - AI dünyasında yeni başlıklarApple Vision Pro 2 tanıtıldı - Daha hafif, daha güçlüNVIDIA Blackwell Ultra - Yapay zeka performansı yükseliyorTürk AI startup'ı 50M$ yatırım aldıRust 2.0 yolda - Bellek güvenliği yeni seviyede
Mercek360
Ana SayfaYazılım & Güvenlik

Windows İz Peşinde: Scattered Spider Üyesi GDID ile Yakalandı

Mercek360 Editor7 Temmuz 20261
Windows İz Peşinde: Scattered Spider Üyesi GDID ile Yakalandı

ABD Adalet Bakanlığı'nın Scattered Spider siber suç örgütü üyesi Peter Stokes'a karşı yürüttüğü dava süreci, modern işletim sistemlerinin kullanıcı verilerini takip etme konusundaki derin kapasitesini gözler önüne serdi. Scattered Spider grubu, ABD genelinde 100'den fazla kurumsal ağa sızarak verileri şifrelemiş ve şirketlerden 100 milyon doların üzerinde fidye talep etmişti. Stokes'un tutuklanması ve iade sürecinde kilit rol oynayan temel delil ise Microsoft'un Windows Global Cihaz Tanımlayıcısı (GDID) ve diğer telemetri kayıtları oldu.

FBI özel ajanı Ali Sadiq tarafından sunulan dosyada, GDID'nin fiziksel veya sanal cihazlardaki Windows kurulumlarını benzersiz şekilde tanımlamak için kullanılan, kalıcı bir donanım seviyesi belirteci olduğu belirtiliyor. Microsoft, Stokes'un faaliyetlerini diğer bilgisayar korsanlarıyla ilişkilendiren Ekim 2024 tarihli bir kriminal raporu doğrudan Adalet Bakanlığı'na iletti. Dosyada yer alan bilgilere göre, şüpheli faaliyetlerini gizlemek için çeşitli araçlar kullanıyordu.

Soruşturma kapsamında kullanılan teknik detaylar ve yöntemler şu şekildedir:

  • ngrok: Ağ engellerini aşmak ve ele geçirilen sunuculara erişimi sürdürmek için kullanılan bir web tünelleme aracı.
  • Tzulo: Şüphelinin internet trafiğini maskelemek için başvurduğu VPN hizmeti.
  • GDID Eşleştirme: Müfettişler, ngrok ve VPN sağlayıcılarından alınan IP kayıtlarını, Microsoft'un GDID verileriyle çapraz referansladı.
  • Zaman Damgalı Kanıtlar: 12 Mayıs 2025 tarihinde ngrok hesabı oluşturulduğu sırada, söz konusu GDID'ye sahip cihazın ngrok kayıt sayfasına eriştiği ve ardından Tzulo sunucularına bağlandığı kesinleşti.

GDID altyapısı, Windows 10'un 2015 yılındaki çıkışına kadar dayansa da, bu tanımlayıcının teknik detayları 2021 yılından itibaren daha fazla görünürlük kazanmıştır. Geliştirici dökümanlarına göre süreç; 'wlidsvc' hizmetinin cihazı login.live.com ile provizyon etmesi, 'cdp.dll' bileşeninin cihazı kayıt defterine işlemesi ve son olarak 'Delivery Optimization' sisteminin bu veriyi 'UCDOStatus.GlobalDeviceId' olarak raporlaması şeklinde ilerlemektedir.

Sadece Windows değil, Apple'ın donanım UUID ve iCloud bağlantılı DSID verileri ile Linux'un 'machine-id' gibi tanımlayıcıları da benzer bir dijital iz bırakmaktadır. Bu durum, yasal zorunluluklar gereği servis sağlayıcıların elindeki verileri paylaşması durumunda, siber saldırganların kullandığı gizlenme yöntemlerinin dahi işletim sistemi seviyesindeki telemetri verileriyle kolayca çözülebileceğini kanıtlıyor.

siber-guvenlikwindowsscattered-spidergdidveri-gizliligi