Windows 11 Takip Kodunun Kritik Rolü
Avrupa ve Amerika suç örgütlerini deviren günlerde, Microsoft tarafından kullanılan bir takip mekanizması siber güvenlik dünyasında büyük yankı uyandırdı. Uluslararası adli güçler olan ABD Adalet Bakanlığı, FBI ve Finlandiya'nın Milli Soruşturma Birimi işbirliğiyle Scattered Spider gibi bilinen sofistike bir suç örgütüne bağlı bir genç yakalandı.
Bu vakada dikkat çeken en önemli detay ise Microsoft tarafından sağlanan teknolojik veriler oldu. Peter Stokes isimli 19 yaşındaki ABD-Estonya çift vatandaşının Helsinki'den Japonya uçuşu sırasında yetkililer tarafından tutulduğu belirtiliyor. Bu soruşturmanın temelinde, saldırganların kullandığı ve büyük çaplı siber suçlar işlediği bilinen Scattered Spider adlı örgütün faaliyetleri bulunuyor.
Devasa Siber Suç Ağı: Octo Tempest'ten Ekstora Spidere
Polis soruşturmalarının odağındaki Scattered Spider, dünya genelindeki en büyük siber suç organizasyonlarından biri olarak tanımlanıyor. Adalet Bakanlığı verilerine göre bu grup üzerinden gerçekleştirilen fidye saldırılarıyle 100 milyon doların üzerinde talep edildiği iddia ediliyor. Grup, aynı zamanda Octo Tempest ve UNC3944 gibi farklı isimlerle de faaliyet gösteriyor.
Bu örgütler sosyal mühendislik taktiklerini çok başarılı bir şekilde kullanarak hedeflerine ulaşıyorlar. Stokes'a karşı yürütülen ana suçlamalar ise Ocak 2025'te ABD merkezli lüks bir kuyumculuğuna yönelik gerçekleştirilen büyük siber saldırıyla bağlantılı.
Sosyal Mühendislik ve Veri Sızıntısı Nasıl Gerçekleşti?
Hackerlar, hedef şirketlerin BT yardım masalarını taklit eden Google Voice üzerinden aramalar yaparak işe girmişler. Bu yöntemle temsil ettikleri çalışanların kimlik doğrulama (credentials) bilgilerini sıfırlattılar. Bu teknik açıklık sayesinde örgüt üyeleri üç farklı hesaba sızabildi ve bu hesaplardan ikisinde yönetici yetkilerine sahip oldukları tespit edildi.
Sızma gerçekleştirdikten sonra operasyon, önemli şirket verilerinin çalınması ve mücevher dükkanının fidye talep edilerek 'rehin alınması' ile zirve yaptı. Şirket çalışanları 8 milyon dolarlık bir kripto ödeme talep eden bu saldırıya karşı başarılı bir şekilde direndi ve hırsızlara ödeme yapmaktan kaçındı.
Windows'un Gizli İzleme Mekanizması GDID
Bu vakada en kritik rolü oynayan unsur, Microsoft’un sunduğu GDID verisi oldu. Global Cihaz Tanımlayıcısı (GDID), her bir Windows kurulumuna atanan ve o cihaza özel telemetriyi izleyen benzersiz bir kimlik kodudur. Bu teknik özelliğin bazı kullanıcılar tarafından PC üzerindeki donanım değişiminde Windows lisansının iptal olmasına neden olabileceği yönünde yorum yapılmasına rağmen, güvenlik uygulamaları açısından hayati öneme sahiptir.
Yasal belgelerde öne çıkan üzere, bu soruşturma boyunca Stokes'un kullandığı Windows işletim sistemi sayesinde fiziksel donanımı özel internet aktiviteleri ve konum bilgileriyle eşleştirilebildi. Microsoft, FBI ile işbirliği yaparak GDID verilerini paylaştı; bu da suçluyla bağlantılı tüm dijital izlerin takip edilmesini mümkün kılarak yakalanmasının önündeki en büyük engeli kaldırdı.
Telemetri Ya Bir Koruma Kalkanı, Yoksa Gizlilik İhlali mi?
Geriye dönük olarak bakıldığında, Microsoft'un sunduğu GDID verileri bir soruşturma için eksiksiz bir rapor oluşturmuş durumda. Stokes’a ait web aktivitesi kayıtları, oyun geçmişi, IP adresleri, kullanılan araçlar (Ngrok dahil) ve Azure sunucusu durumu zaman damgalarıyla kaydedilmiş olup incelenmek üzere ABD'li araştırmacılara iletildi.
Bu gelişme, teknoloji dünyasında büyük bir tartışma başlatıyor. Bir yanda siber suçluların yakalanmasına hizmet eden hassas takip yetenekleri varken; diğer yanda Microsoft gibi devlerin bu denli ayrıntılı ve potansiyel olarak müdahaleci telemetri verilerini ne kadar toplayabildiği sorusu gündeme geliyor.
Yıllardır teknoloji meraklıları Windows'un aşırı veri toplama (telemetri) eğilimi hakkında şikayetlerinde bulunuyor. Bu durum, sistemlerin sadeleştirilmesi ve gereksiz yazılıklardan arındırılması gibi kavramların ön plana çıkmasına neden olmuş olsa da GDID gibi temel özellikler bir butonla kapatılabilir nitelikte değildir.
Soruşturma Aşamaları ve Son Durum
Hacker Peter Stokes'un kimliği 2024 yılından bu yana zaten biliniyor, ancak o dönemde Estonya ve Birleşik Arap Ememirleri gibi farklı bölgelerde yaşayıp küçük yaştayken izlenmesi zaman damgaları açısından belli bir sınıra bağlıydı. Yetkililer uygun olana kadar gözetlemede kaldı.
Yakalından sonra Türkiye'ye iade edilerek ilk kez 30 Haziran 2026 tarihinde Chicago Başkent Feda Mahkemesi önünde görüldüğü belirtiliyor. Operasyonel karmaşaya yol açan bu saldırı ve GDID teknolojisinin sağladığı kesintisiz dijital takip, siber suçların modern teknoloji karşısındaki sınırlarını net bir şekilde ortaya koydu.