„Microsoft“ bylos dokumente patvirtino, kad „Windows“ naudoja GDID – nuolatinį įrenginio lygmens identifikatorių, skirtą unikaliai atpažinti konkrečią „Windows“ diegimo instanciją fiziniame įrenginyje arba virtualioje mašinoje tam tikrose „Microsoft“ paslaugose ir scenarijuose. Identifikatorius viešai išryškėjo JAV baudžiamojoje byloje prieš Peterį Stokesą, o „Windows Latest“ nurodė, kad įprasto „Windows“ nustatymų jungiklio jam išjungti nėra.
GDID išlieka po atnaujinimų, bet pasikeičia perinstaliavus „Windows“
Pagal byloje pateiktą „Microsoft“ aprašymą, GDID yra susietas ne šiaip su paskyra, o su konkrečia „Windows“ operacinės sistemos diegimo instancija įrenginyje. Bylos išnašoje taip pat nurodyta, kad vienas „Microsoft“ naudotojas gali turėti kelis GDID.
GDID išlieka po „Windows“ operacinės sistemos atnaujinimų, tačiau perinstaliavus „Windows“ tame pačiame arba kitame įrenginyje priskiriamas naujas unikalus GDID. „Windows Latest“ nurodė, kad su GDID susijusi reikšmė saugoma „Windows“ registre adresu HKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties, reikšmėje LID.
„Microsoft Learn“ dokumentacijoje UCDOStatus lentelės stulpelis „GlobalDeviceId“ aprašomas kaip „Microsoft“ viduje naudojamas globalus įrenginio identifikatorius. Tai, kad tokio identifikatoriaus neįmanoma valdyti įprastu „Windows“ nustatymų jungikliu, sukėlė privatumo gynėjų susirūpinimą dėl tokio lygmens įrenginio sekimo.
JAV tyrėjai susiejo GDID su įsilaužimo byla
GDID tapo viešai matomas JAV byloje „United States v. Peter Stokes“, Nr. 25 CR 812. Papildytas baudžiamasis skundas buvo pasirašytas 2026 m. balandžio 16 d. ir vėliau paskelbtas kartu su JAV Teisingumo departamento pranešimu.
Skunde teigiama, kad 2025 m. gegužės 12–15 d. Stokesas ir galimi bendrininkai įsilaužė į prabangos juvelyrikos mažmenininkės, dokumentuose vadinamos „Company F“, sistemas, išviliojo duomenis ir pareikalavo maždaug 8 mln. JAV dolerių kriptovaliuta. Išpirka nebuvo sumokėta, tačiau bendrovė, pagal skundą, patyrė apie 2 mln. JAV dolerių nuostolių dėl veiklos sutrikimų, tyrimo ir padarinių šalinimo.
Incidentas, kaip nurodoma skunde, prasidėjo 2025 m. gegužės 12 d. sukčiavimo skambučiais į IT pagalbos tarnybą iš dviejų „Google Voice“ numerių, pasibaigiančių 8777 ir 2742. Per maždaug 2–3 valandas buvo kompromituotos trys naudotojų paskyros, iš jų dvi priklausė IT administratoriams. Užpuolikai naudojo „ngrok“, „Teleport.sh“ ir „Amazon S3“ priemones, o iš „Company F“ išsiuntė bent 77 GB duomenų; vėliau jie tvirtino pavogę 100 GB, įskaitant mokėjimo kortelių ir atsiskaitymų duomenis.
„ngrok“ įrašai rodo, kad 2025 m. gegužės 12 d. 19.21 val. UTC buvo sukurta paskyra ID ac_2x0b16MSTJk4PvjLZMoqt4vOvZM iš IP adreso 68.235.46.168, kurį „Tzulo“ įrašai siejo su VPN tarpinio serverio paslauga Mount Prospect mieste, Ilinojuje. Pagal skundą, „Microsoft“ įrašai parodė, kad ta pati „ngrok“ paskyra buvo sukurta per GDID g:6755467234350028: 2025 m. gegužės 12 d. 19.21 val. UTC šis įrenginys lankėsi dashboard.ngrok.com/signup, o 22.47 val. UTC iš to paties .168 tarpinio serverio lankėsi „Company F“ svetainėje.
Tyrėjai GDID susiejo su Stokeso paskyromis pagal sutampančius IP adresus: 2024 m. birželio 4 d. Talino IP naudotas su GDID, „Facebook“ ir „Snapchat“, 2024 m. lapkričio 17–18 d. Niujorko IP sutapo su „Apple“ ir „Snapchat“ prisijungimais, o 2025 m. vasario 2 d. Tailando IP sutapo su „Snapchat“ ir dviem „Apple“ paskyromis.
Pareigūnai kaltina Stokesą „Scattered Spider“ veikla, jis laikomas nekaltu
Peteris Stokesas, 19 metų JAV ir Estijos pilietis, taip pat vadintas „Bouquet“, „Spencer“ ir „Jordan“, kaltinamas sąmokslu, kompiuteriniu įsilaužimu ir sukčiavimu elektroninėmis priemonėmis. JAV Teisingumo departamentas pabrėžė, kad skundas yra tik kaltinimas, o kaltinamasis laikomas nekaltu, kol kaltė neįrodyta teisme.
Stokesas buvo sulaikytas Suomijoje 2026 m. balandžio 10 d., kai mėgino įsėsti į skrydį į Japoniją, pagal Interpolo pranešimą, pagrįstą 2025 m. gruodžio 22 d. JAV teismo arešto orderiu. JAV Teisingumo departamentas 2026 m. liepos 1 d. pranešė, kad Stokesas buvo išduotas Jungtinėms Valstijoms, 2026 m. birželio 30 d. pirmą kartą stojo prieš federalinį teismą Čikagoje ir buvo paliktas teisėsaugos žinioje.
JAV pareigūnai „Scattered Spider“ taip pat sieja su pavadinimais „Octo Tempest“, „UNC3944“ ir „0ktapus“. Pagal skundą, grupė dalyvavo daugiau kaip 100 tinklų įsilaužimų, dėl kurių sumokėta daugiau kaip apie 100 mln. JAV dolerių išpirkų.
Skunde nurodyta, kad „Microsoft“ jau 2024 m. spalį perdavė kriminalinį pranešimą, kuriame „spencer“ persona įvardyta kaip tikėtinas Peteris Stokesas, tikriausiai gyvenantis Taline ir galimai susijęs su „Octo Tempest“ veikla nuo 2022 m. Tiesiogiai susijusį kontrakontekstą 2026 m. liepą pateikė „Zero Day“, paskelbusi „Unit 221B“ tyrėjos Allison Nixon teiginį, kad „Bouquet“ tikroji tapatybė buvo nustatyta dar 2023 m. po 2022 m. rugsėjo grasinimo „Telegram“, todėl GDID, jos teigimu, buvo įrodymų grandinės dalis, o ne pirmasis Stokeso demaskavimo būdas.













