image

FBI weet verdachte die vpn gebruikte via uniek Windows GDID op te sporen

dinsdag 7 juli 2026, 12:35 door Redactie, 17 reacties

De FBI heeft een man die verdacht wordt van grootschalige ransomware-aanvallen en gebruikmaakte van een vpn-dienst om zijn ip-adres te verbergen, via een uniek Windows GDID dat Microsoft verstrekte weten op te sporen. Dat staat in de aanklacht tegen de 19-jarige verdachte. De man zou onderdeel zijn van een groep criminelen genaamd Scattered Spider en werd onlangs in Finland aangehouden en uitgeleverd aan de Verenigde Staten.

Scattered Spider wordt verantwoordelijk gehouden voor ransomware-aanvallen op onder andere Caesars, MGM Resorts, Marks & Spencer, bleekmiddelfabrikant Clorox en supermarktketen Co-op. De aanvallen veroorzaakten volgens de autoriteiten miljoenen euro's schade en slachtoffers betaalden ook miljoenen euro's losgeld. Vorig jaar september beweerde een Amerikaanse officier van justitie dat slachtoffers van de groep zeker 115 miljoen dollar losgeld hadden betaald om toegang tot versleutelde data te krijgen en verspreiding van gestolen gegevens te voorkomen.

De 19-jarige verdachte kon aan de hand van het GDID (global device identifier) van zijn Windows-installatie worden opgespoord. Volgens de aanklacht gebruikte de verdachte een vpn om bij tunneldienst ngrok een account aan te maken (pdf). Via deze dienst is het mogelijk om een beveiligde tunnel tussen systemen op te zetten en verkeer te routeren. Bij de aangevallen organisaties zou op gehackte systemen ngrok-software zijn geïnstalleerd die vervolgens werd gebruikt om toegang tot het netwerk te krijgen en data te stelen.

Hoewel de verdachte bij de registratie van het ngrok-account een vpn gebruikte, werd door zijn computer wel zijn Windows GDID doorgegeven. De FBI verzocht ngrok om informatie, waarop de dienst acces records met allerlei tijden deelde. Met een gerechtelijk bevel ging de opsporingsdienst daarna naar Microsoft, die op basis van de access records het GDID identificeerde. Vervolgens keken onderzoekers naar de ip-adressen die in combinatie met het GDID waren gebruikt, wat leidde tot Snapchat-, Apple- en Facebook-accounts van de verdachte.

De man werd op 10 april in Finland aangehouden toen hij aan boord van een vlucht naar Japan wilde stappen. "Microsoft Windows is surveillancesoftware", reageert beveiligingsexpert Matthew Hickey op het nieuws dat het GDID tot de aanhouding van de verdachte leidde. Microsoft heeft zelf weinig informatie over het GDID online staan.

Image

Reacties (17)
07-07-2026, 12:51 door Anoniem
Sterk staaltje speurwerk van de FBI mmv Microsoft, en goed dat deze criminelen gevonden zijn natuurlijk. Maar de reden zal ze wel pijn doen; ontmaskerd door een GGID van windows!, wat voor hacker ben je dan. als je dan toch iets doet dat het daglicht niet kan verdragen, doe dat dan niet op een OS dat erom bekend staat om zoveel mogelijk data van de gebruikers te verzamelen als mogelijk is. Tja.
07-07-2026, 13:08 door Anoniem
Dat is nou precies de reden waarom je geen windows moet draaien...
Wel goed om te zien het knap speurwerk nog steeds wordt uitgevoerd. Al is het dan de FBI...
07-07-2026, 13:22 door Anoniem
En hoe is dat GDID dan gelekt ...
Stuurt de VPN software dat terug - Spyware ?
Is het in een browser-sessie gedeeld - Spyware ?
07-07-2026, 13:27 door Anoniem
Door Anoniem: En hoe is dat GDID dan gelekt ...
Stuurt de VPN software dat terug - Spyware ?
Is het in een browser-sessie gedeeld - Spyware ?
Het is in een browsersessie verstuurd. Ik weet niet of het standaard in de HTTP headers staat of met JavaScript uitgelezen is.
07-07-2026, 13:46 door Anoniem
Wat meer zegt over Windows en de FBI dan over de verdachte.
Het is natuurlijk een crimineel maar ik zou nooit mensen uitleveren aan de VS.
Is daar nog wel een eerlijk proces mogelijk?
07-07-2026, 14:25 door _R0N_
Door Anoniem:
Door Anoniem: En hoe is dat GDID dan gelekt ...
Stuurt de VPN software dat terug - Spyware ?
Is het in een browser-sessie gedeeld - Spyware ?
Het is in een browsersessie verstuurd. Ik weet niet of het standaard in de HTTP headers staat of met JavaScript uitgelezen is.

Nee, zo werkt dat niet.
De Microsoft internal Global Device Identifier wordt niet weergegeven in browser data maar wel in je login gegevens als je een MS account gebruikt. De enige manier om dus een gebruiker te achterhalen is wanneer de VPN boer je werkelijke IP doorgeeft en MS deze weer te linken aan je login via MS.
07-07-2026, 14:58 door Anoniem
Door _R0N_:
Door Anoniem:
Door Anoniem: En hoe is dat GDID dan gelekt ...
Stuurt de VPN software dat terug - Spyware ?
Is het in een browser-sessie gedeeld - Spyware ?
Het is in een browsersessie verstuurd. Ik weet niet of het standaard in de HTTP headers staat of met JavaScript uitgelezen is.

Nee, zo werkt dat niet.
De Microsoft internal Global Device Identifier wordt niet weergegeven in browser data maar wel in je login gegevens als je een MS account gebruikt. De enige manier om dus een gebruiker te achterhalen is wanneer de VPN boer je werkelijke IP doorgeeft en MS deze weer te linken aan je login via MS.
Ik denk dat je het artikel niet helemaal gelezen hebt, maar wanneer ngrok het toestaat om een login via Microsoft authenticatie te doen komt ngrok wel aan de GDID. (Of via email?)
07-07-2026, 15:00 door Anoniem
Door _R0N_:
Door Anoniem:
Door Anoniem: En hoe is dat GDID dan gelekt ...
Stuurt de VPN software dat terug - Spyware ?
Is het in een browser-sessie gedeeld - Spyware ?
Het is in een browsersessie verstuurd. Ik weet niet of het standaard in de HTTP headers staat of met JavaScript uitgelezen is.

Nee, zo werkt dat niet.
De Microsoft internal Global Device Identifier wordt niet weergegeven in browser data maar wel in je login gegevens als je een MS account gebruikt. De enige manier om dus een gebruiker te achterhalen is wanneer de VPN boer je werkelijke IP doorgeeft en MS deze weer te linken aan je login via MS.

De VPN boer heeft in dit geval niet veel doorgegeven, het is vooral hoe Microsoft alles opslaat. De service die deze crimineel gebruikte, die verzamelde informatie, maar zag alleen zijn ip en wat browser details, niet zijn GDID. De service, in dit geval ngrok, kan op verzoek van de rechter als bedrijf niet anders dan de ip, tijd etc doorgeven aan de FBI.

De FBI klopt dan vervolgens bij Microsoft aan, die heeft opgeslagen dat de verdachte op exact dat moment een ngrok account aanmaakte, ondanks het gebruik van een VPN. Microsoft slaat dus op welk GDID, welke services heeft gebruikt, een soort interne spy systeem.

De FBI moet dan alleen nog langs Microsoft om te vragen, welke GDID had met IP dit een account aangemaakt op dat moment, en Microsoft zegt, het is dit GDID nr XXX. En daarna zegt Microsoft, dit GDID nr is ook te linken aan FB, Snapchat etc. En dan is het niet zo moeilijk voor de FBI om bij FB en Snapchat aan te kloppen.

Had de gebruiker Linux gebruikt of zelfs een Android, Macbook gebruikt, dan had de FBI niks aan de ip en metadata dat ngrok heeft gedeeld omdat de VPN zijn originele ip had afgeschermd.
07-07-2026, 15:52 door Anoniem
07-07-2026, 19:43 door Anoniem
"Windows the snitch" die de volgende keer achter whistleblowers aangaat als de overheid dat eist.
07-07-2026, 20:43 door Anoniem
Tja... Het aanpakken van criminelen is een goede zaak. Maar dit legt ook bloot dat je - ondanks allerlei privacywetgeving - eigenlijk geen privacy hebt. Als de Amerikanen écht willen, kunnen ze je identificeren en als ze willen kunnen ze ook bij alle clouddata (tenzij je daar eigen maatregelen op hebt gezet).
07-07-2026, 22:54 door Anoniem
Goed dat dit soort lui gepakt worden, maar vind de gedachte dat je dit soort sporen achterlaat met het os een raar smaakje hebben. Nu weet ik dat Windows spyware is, maar had de GDID niet verw8
08-07-2026, 03:39 door Anoniem
Superstom dat een crimineel dit niet weet en nog meer dat hij Windows computer gebruikt! Je checkt toch fingerprint van je browser voordat een aan zo iets begint!
08-07-2026, 09:20 door Anoniem
Waarschijnlijk is deze man opgepakt middels opsporingsmethoden die niet vrijgegeven mogen worden en niet door zo'n knullige fout.
08-07-2026, 13:34 door Anoniem
Door Anoniem: En hoe is dat GDID dan gelekt ...
Stuurt de VPN software dat terug - Spyware ?
Is het in een browser-sessie gedeeld - Spyware ?

Windows update..
09-07-2026, 10:58 door Anoniem
Alles is op snapchat gedeeld.
Hij gebruikte één en dezelfde installatie met een VPN. Beter dat ze deze idioot hebben opgepakt. Vroeger waren het rats, zeus of whatever en tegenwoordig is het cryptolockers / ransom aanvallen. De bak in met deze script kiddies.
14-07-2026, 09:14 door Anoniem
Aanvullend artikel op windowlatest over de details https://www.windowslatest.com/2026/07/10/you-cant-fully-disable-microsofts-gdid-windows-11-tracker-but-these-settings-limit-what-it-captures/
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.