CHICAGO / TALLINN / LONDON (IT BOLTWISE) – Eine neue, in Teilen offengelegte Bundesbeschwerde zeigt, wie Ermittler einen mutmaßlichen Scattered-Spider-Angriff über eine persistent gespeicherte Windows Device ID nachverfolgen konnten. Die Angreifer sollen im Mai 2025 Mitarbeitern per Telefon vorgetäuscht haben, dass sie entsperrt seien, um Passwörter und Multifaktor-Zugänge neu zu setzen. Im Kern wirkt damit weniger ein Softwarefehler als ein Prozessbruch im Helpdesk. Der Fall gegen den 19-jährigen Peter Stokes ordnet sich in eine breitere, schwer zu zerschlagende Täterstruktur ein, wie Branchenanalysen nahelegen.

Eine unversiegelte Bundesbeschwerde macht deutlich, warum „klassische“ Angriffe gegen Unternehmen oft weniger an Zero-Days scheitern als an menschlichen Abläufen. Im Zentrum steht ein mutmaßlicher Scattered-Spider-Hacker, dessen Spuren über eine persistent gespeicherte Windows Device ID zu einem bestimmten Nutzerprofil zurückführen sollen. Laut Anklage/Complaint verknüpfte der FBI-Ermittlungsstrang die Gerätedaten zunächst mit dem Konto, das während des Einbruchs im Mai 2025 den Zugriff über längere Zeit sichern sollte – und erst danach mit Online-Konten, die Staatsanwälte einem 19-Jährigen zuordnen. Peter Stokes, dual US-Estland, wird derzeit noch als unschuldig angesehen, bis ein Prozess ein Urteil spricht.
Die eigentliche Zugangsmethode folgt dabei einem wiederkehrenden Muster: Der Einbruch begann nicht mit einem Exploit, sondern mit Social Engineering am Telefon. Zwischen dem 12. Und 15. Mai 2025 sollen die Angreifer beim IT-Helpdesk angerufen haben, sich als „ausgesperrte“ Mitarbeiter ausgegeben und die Support-Teams dazu gebracht haben, Passwörter neu zu setzen. Besonders relevant ist der Zugriff auf mobile Faktoren der Multifaktor-Authentifizierung: Die Angreifer sollen die Geräte- bzw. MFA-Zuordnungen so manipuliert haben, dass der zweite Faktor aushebelbar wurde. Innerhalb weniger Stunden sollen sie drei Konten kontrolliert haben, darunter zwei für IT-Administratoren. Damit verschiebt sich der Angriff vom Endgerät in Richtung Identitäts- und Support-Workflow.
Technisch beschreiben die Ermittler anschließend eine Abfolge typischer Post-Exploitation-Schritte. Die Angreifer installierten mit ngrok und einem zweiten Tunneling-Tool namens Teleport Werkzeuge, um ins Zielnetz „durchzureichen“ und Datenabflüsse zu organisieren. Sie sollen Daten in einen Amazon-Cloud-Speicher übertragen und dabei mindestens 77 GByte exfiltriert haben. Der Versuch, Ransomware zu deployen, ist ebenfalls Teil der Akte: Laut Beschwerde blockierte das Security-Team das Vorhaben und „evictete“ die Angreifer aus dem Netzwerk. Trotzdem schickten sie noch eine Erpressungsnachricht mit einer auffälligen Betreffzeile im Kontext der Daten, später verbunden mit einer Forderung von 8 Millionen US-Dollar – in Kryptowährung. Unbezahlt, aber mit geschätzten rund 2 Millionen US-Dollar Folgekosten für Betriebsausfall, Untersuchung und Bereinigung.
Warum diese Kette für Security-Teams so lehrreich ist, liegt in der Kernaussage: Der Helpdesk ist nicht nur „Angriffspunkt“, sondern der Prozess, der einen Identitätsreset überhaupt erst zulässt. Genau hier setzt die in der Beschwerde skizzierte Gegenlogik an: Verifizieren vor jedem Reset, etwa durch einen Callback an eine bereits hinterlegte Nummer, durch Freigaben von Managern oder durch Videoprüfungen bei privilegierten Konten. Phishing-resistente MFA – beispielsweise FIDO2-Keys – kann einige Umgehungswege der Täter abschwächen, aber sie löst das Problem nicht, wenn ein Support-Mitarbeiter per Telefon Zugang neu ausstellt und dadurch „die Hürde“ der Authentisierung umgeht. Aus Sicht der Architektur ist das ein Unterschied zwischen kryptografischer Härtung und organisatorischer Autorisierung: Kryptografie schützt Login, aber nicht zwangsläufig den Reset-Flow.
Der Weg von der Gerätedatenspur zurück zum Beschuldigten führt über Microsoft-Daten zu einer bestimmten Instanz einer Windows-Umgebung. Ermittler sollen nachweisen können, dass Microsoft einen „Global Device Identifier“ mit der Kennung g: 6755467234350028 übermittelt habe. Microsoft beschreibt diesen Identifier als persistenten Bezug zu einer einzelnen Windows-Installation, der Betriebssystem-Updates überlebt, sich aber ändert, wenn Windows neu installiert wird. In den Aufzeichnungen ist dokumentiert, dass das Gerät am 12. Mai 2025 um 19: 21 UTC die ngrok-Registrierungsseite aufrief – im selben Zeitfenster, in dem auch das ngrok-Konto entstanden sein soll. Etwa drei Stunden später soll der Zugriff über denselben Proxy Richtung Zielwebsite verlaufen sein. Das ist wichtig, weil es die Abfolge zwischen Tool-Setup und Zielkommunikation verknüpft.
Zusätzlich soll das Gerät über wiederkehrende IP- und Zeitmuster mit Online-Accounts korrespondieren, die Staatsanwälte dem Angeklagten zuordnen. Genannt werden Adressen in Tallinn (Estland) im Juni 2024, in New York im November 2024 sowie in Thailand im Februar 2025. Diese Zuordnung soll mit State-Department-Reisedaten abgeglichen worden sein. Die Beschwerde zeichnet damit weniger ein Bild „eines einzelnen Masterminds“ im klassischen Sinn, sondern einer Person, die über Aliases arbeitet und dabei doch wiederkehrende Infrastrukturspuren hinterlässt. Zudem wird beschrieben, dass der Betreiber sich hinter VPN/Proxy-Strukturen und Tunneling versteckt habe, während die Identitäts-/Device-Verknüpfungen für die Ermittler letztlich ausreichen, um den nächsten Knoten zu öffnen.
Dass eine Festnahme trotzdem keine „Garantie“ für Schadensstop ist, begründen Branchenanalysen mit der Organisationsform hinter Scattered Spider. In einem separaten Forschungspapier argumentiert Group-IB, dass der Name nicht zwingend eine einzelne Gruppe meint, sondern ein lockeres Geflecht aus kleinen, voneinander unabhängigen Zellen. Viele Zellen seien demnach nur um fünf Personen groß und würden über gemeinsam genutzte Tricks, Tools und Chat-Räume zusammengehalten, nicht über einen zentralen Boss. Group-IB ordnet die Struktur eher einer Szenelogik zu, ähnlich wie sie bei Anonymous beschrieben wird, und leitet daraus ab, dass das Stoppen einzelner Zellen die Aktivität als Ganzes nicht zuverlässig beendet. Staatsanwälte sprechen zwar von mehr als 100 Einbrüchen und über 100 Millionen US-Dollar Lösegeld – die grundlegende Frage bleibt aber, wie nachhaltig die Abschreckung durch Einzelfälle ist.
Der prozessuale Kontext wirkt wie ein „Case-Laufband“: In jüngeren Verfahren wurden mutmaßliche Mitglieder nacheinander angeklagt oder verurteilt. Im April 2026 soll der schottische Staatsbürger Tyler Buchanan in den USA wegen Betrugs und Identitätsdiebstahl im Zusammenhang mit dem Netzwerk schuldig gesprochen haben. Für 2025 wird unter anderem eine Verurteilung von Noah Urban, bekannt als „Sosa“, zu zehn Jahren wegen eines SIM-Swapping-Schemas genannt. In Großbritannien sollen zudem Verdächtige im Umfeld eines Transport-for-London-Hacks gestanden haben, der auf rund 29 Millionen Pfund beziffert wurde. Der aktuelle Stokes-Fall soll in ähnlicher Weise stark auf Geräte- und Verbindungsnachweise bauen: Bei einer Kontrolle am Flughafen Helsinki sollen zwei 2-TByte-Festplatten beschlagnahmt worden sein. In einem diffusen Netzwerk könnten solche Datenträger für die nächsten Ermittlungsdrehpunkte wertvoller sein als allein die formale Verurteilung.
Für Unternehmen ist die praktische Implikation klar: Die „Abwehrstrategie“ muss in den Identitäts- und Support-Schichten ansetzen, nicht nur auf Patch- und Endpoint-Ebene. Der technische Vergleich „Cloud-Services vs. On-prem“ hilft hier: Selbst wenn das Zielsystem modern segmentiert ist, bleibt der Zugriffskanal über Helpdesk-Prozesse und Identitätsanbieter häufig der Engpass. Regulatorisch und datenschutzrechtlich verschärft sich das Thema ebenfalls, weil Reset-Vorgänge personenbezogene Telemetrie und Authentifizierungsdaten berühren und damit in viele Governance-Umfelder fallen. Wer solche Prozesse standardisiert, protokolliert und strengere Freigaben für privilegierte Accounts einführt, senkt nicht nur das Risiko von Social Engineering, sondern verbessert zugleich die Auditierbarkeit. Der nächste Entwicklungsschritt dürfte in einer tieferen Kopplung von MFA-Resets an bestätigte Identitätskontexte liegen – etwa mit automatisierter, regelbasierter Zugriffsgenehmigung und weniger „manuellen Telefon-Exceptions“.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Gericht enthüllt Windows Device ID bei Scattered Spider: Helpdesk-Reset statt Softwarefehler" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Gericht enthüllt Windows Device ID bei Scattered Spider: Helpdesk-Reset statt Softwarefehler" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Gericht enthüllt Windows Device ID bei Scattered Spider: Helpdesk-Reset statt Softwarefehler« bei Google Deutschland suchen, bei Bing oder Google News!