Fiscales estadounidenses vincularon a un presunto hacker de Scattered Spider con una intrusión en una joyería de lujo gracias a un identificador persistente de dispositivo Windows, según una denuncia federal recientemente desvelada. Registros de Microsoft asociaron ese identificador primero a la cuenta que los atacantes usaron para mantener el acceso durante la intrusión de mayo de 2025, y luego a cuentas en línea que los fiscales atribuyen a Peter Stokes, de 19 años.
Stokes está acusado de conspiración, intrusión informática y fraude. Ciudadano dual estadounidense-estonio conocido en línea como 'Bouquet', fue extraditado desde Finlandia y compareció ante un tribunal en Chicago el 30 de junio. Se presume inocente hasta que se demuestre su culpabilidad.
Cómo ocurrió la intrusión
Entre el 12 y el 15 de mayo de 2025, los atacantes llamaron a la mesa de ayuda de TI del minorista desde números de Google Voice, se hicieron pasar por empleados bloqueados y lograron que el personal restableciera contraseñas y los dispositivos móviles vinculados a la autenticación multifactor. En pocas horas, controlaban tres cuentas, dos de administradores de TI. Instalaron ngrok y otra herramienta de túneles llamada Teleport, movieron datos a almacenamiento en la nube de Amazon y extrajeron al menos 77 gigabytes.
Parece que intentaron desplegar ransomware, pero el equipo de seguridad del minorista lo bloqueó y los expulsó de la red. Los atacantes aún enviaron un correo de rescate con el asunto 'IMPORTANTE: NOS ROBAMOS LOS DATOS, CONTÁCTENOS INMEDIATAMENTE' y luego pidieron 8 millones de dólares en criptomonedas. La empresa no pagó. La brecha le costó unos 2 millones de dólares en interrupciones, investigación y limpieza.
La entrada fue la mesa de ayuda, no un fallo de software. La solución es un proceso, no un parche: verificar la identidad antes de cualquier restablecimiento con una devolución de llamada a un número ya registrado, aprobación del gerente o verificaciones por video para cuentas privilegiadas. El MFA resistente a phishing como las claves FIDO2 frena otros métodos del grupo, pero no sirve si la mesa de ayuda restablece una cuenta con una llamada telefónica.
El identificador que llevó a los investigadores a Stokes
Los investigadores llegaron a Stokes desde el dispositivo que abrió la cuenta de ngrok. Microsoft informó al FBI que llevaba el Identificador Global de Dispositivo g:6755467234350028, que Microsoft describe como un identificador persistente vinculado a una sola instalación de Windows, que sobrevive a las actualizaciones del sistema operativo pero cambia cuando se reinstala Windows.
Los registros de Microsoft muestran que el dispositivo visitó la página de registro de ngrok a las 19:21 UTC del 12 de mayo de 2025, el mismo minuto en que se creó la cuenta de ngrok, y alcanzó el sitio web del minorista a través del mismo proxy unas tres horas después. El dispositivo también aparecía en las mismas direcciones IP, a las mismas horas, que cuentas de Snapchat, Apple y Facebook que los fiscales atribuyen a Stokes: una dirección en su ciudad natal, Tallin, Estonia, en junio de 2024; luego Nueva York en noviembre y Tailandia en febrero de 2025, coincidiendo con los registros de viajes del Departamento de Estado.
La denuncia muestra a un operador que ocultó el ataque, tras una VPN, herramientas de túneles y alias, pero no a sí mismo. Los fiscales dicen que su Snapchat mostraba dinero en efectivo, relojes y cadenas de diamantes que decían 'HACK THE PLANET', junto con los mismos viajes que lo colocaban en esas ciudades. Incluso publicó fotos de una comisaría estonia y se burló de que los federales no tenían idea de lo que habían dejado escapar.
Un arresto y por qué podría no frenar la amenaza
Los investigadores ahora pueden vincular a un solo operador con la máquina que preparó un ataque. Pero un arresto apenas toca la amenaza más amplia. En una investigación reciente separada, Group-IB sostiene que Scattered Spider no es realmente un grupo único. Es una colectividad suelta de pequeñas células independientes, la mayoría de no más de cinco personas, unidas por trucos, herramientas y salas de chat compartidos, no por un jefe común. Group-IB lo compara con el movimiento Anonymous y dice que arrestar a algunas de estas células 'no detendrá la amenaza en sí misma'.
Los fiscales describen a Scattered Spider como un grupo detrás de más de 100 intrusiones y más de 100 millones de dólares en rescates. Group-IB dice que la etiqueta se ajusta más a una escena que a una banda, y sostiene que esa estructura laxa es la razón por la que la actividad sobrevive a cada arresto.
Parte de una serie de casos
Otras procesamientos recientes de Scattered Spider siguen el mismo patrón: individuos arrestados uno a uno, el manual compartido intacto. En abril de 2026, el escocés Tyler Buchanan se declaró culpable en EE.UU. de fraude y robo de identidad vinculados al grupo. En 2025, Noah Urban, conocido como 'Sosa', fue condenado a 10 años por un esquema de SIM swapping relacionado con Scattered Spider. Y en el Reino Unido, dos presuntos miembros admitieron recientemente el hackeo a Transport for London, que costó unos 29 millones de libras.
Cuando la policía finlandesa detuvo a Stokes en el aeropuerto de Helsinki mientras intentaba abordar un vuelo a Japón, incautaron dos discos duros de 2 terabytes. Todo este caso se construyó a partir de ese tipo de material: registros de dispositivos, vínculos de cuentas y rastros de IP. En una red tan difusa, los discos podrían importar más que la condena, si contienen las herramientas, la infraestructura o los contactos que llegan al próximo miembro.