Como metadados do windows ajudaram a revelar a identidade de um hacker

10 минут чтения

Investigação revela como metadados podem expor a identidade de um hacker

A discussão sobre privacidade digital ganhou novo fôlego após vir à tona o uso de um identificador persistente do Windows em uma investigação criminal nos Estados Unidos. Esse identificador, mantido pela Microsoft para reconhecer instalações do sistema operacional, foi um dos elementos que ajudaram autoridades a relacionar um computador a um suspeito de integrar o grupo Scattered Spider, conhecido por ataques de engenharia social, roubo de dados e extorsão.

O tema voltou ao centro do debate depois que um vídeo do canal Linus Tech Tips, chamado “Maybe It’s Time to Leave Windows”, analisou como metadados e informações técnicas aparentemente inofensivas podem ser conectadas para apontar um possível responsável por um ataque. O caso é apresentado como exemplo da capacidade de grandes empresas de tecnologia de correlacionar atividades realizadas em momentos diferentes, a partir de múltiplos endereços IP e de diversas localidades.

É fundamental, porém, separar fantasia de realidade: o identificador em questão não funciona como um rastreador público que monitora tudo o que o usuário faz na internet. Ele não é um “GPS digital” acessível a qualquer site, nem um número mágico que, sozinho, revela a identidade de uma pessoa. O que o episódio evidencia é algo mais sutil e preocupante: como registros mantidos por provedores de serviços – às vezes por anos – podem ser combinados, sob ordem judicial, para reconstruir o rastro de um dispositivo ao longo do tempo.

Esses identificadores técnicos, quando atrelados a contas, horários, endereços IP, logs de serviços em nuvem e outras evidências, permitem às autoridades concluir que ações diferentes, em plataformas distintas, saíram do mesmo computador. Não é um mecanismo voltado ao usuário final, mas um tipo de metadado que, dentro de um inquérito criminal, pode ganhar enorme poder probatório.

A própria documentação da Microsoft descreve o campo GlobalDeviceId como um identificador global de dispositivo usado internamente em serviços corporativos, como telemetria e gerenciamento de atualizações. Em outras palavras, é um código pensado para administração e manutenção de sistemas, que acabou assumindo papel central em um caso de cibercrime de alto impacto.

Como um identificador de Windows entrou no centro do caso

A controvérsia veio à tona no processo contra Peter Stokes, cidadão norte‑americano e estoniano acusado de participar de um ataque a uma varejista de joias de luxo em maio de 2025. Segundo a acusação federal, o grupo teria explorado engenharia social para violar a empresa: ligou para o suporte técnico, fingiu ser funcionários com acesso bloqueado e convenceu os atendentes a redefinir senhas e substituir os dispositivos usados na autenticação multifator.

Em poucas horas, os invasores tomaram o controle de três contas corporativas, incluindo duas de administradores de TI. A partir daí, recorreram a ferramentas legítimas, como ngrok e Teleport, para criar túneis criptografados, manter presença dentro do ambiente corporativo e movimentar dados para serviços de armazenamento em nuvem fora da organização.

As investigações apontam que pelo menos 77 GB de informações foram exfiltradas. Os criminosos ainda teriam tentado implantar ransomware, mas a etapa de criptografia foi bloqueada pela equipe de segurança da varejista antes de causar danos irreversíveis à infraestrutura.

Mesmo sem conseguir sequestrar os sistemas, os atacantes exigiram 8 milhões de dólares em criptomoedas para não divulgar os dados roubados. A empresa recusou o pagamento, mas avaliou prejuízos de cerca de 2 milhões de dólares em custos de interrupção das operações, horas de investigação, restauração de serviços e reforço de defesas.

Peter Stokes foi detido na Finlândia, extraditado para os Estados Unidos e apresentado à Justiça federal em Chicago em junho de 2026. Ele responde a acusações de conspiração, fraude e invasão de sistemas, mantendo o status de presumido inocente até o fim do processo, como determina a legislação.

A conta do ngrok como ponto de partida

Um dos elementos centrais da investigação foi uma conta criada no serviço ngrok para apoiar a invasão. O ngrok é amplamente utilizado por desenvolvedores e equipes de infraestrutura para estabelecer túneis criptografados entre máquinas locais e a internet, expondo serviços internos de forma controlada durante testes, integrações e acessos remotos.

No caso da varejista, os invasores teriam utilizado o ngrok para acessar recursos internos sem depender de VPNs ou conexões tradicionais expostas no perímetro de rede. Ao analisar os registros do serviço, os investigadores conseguiram reconstruir parte da cronologia de ações vinculadas àquela conta.

Os logs mostraram que o dispositivo responsável por abrir a página de cadastro do ngrok tinha associado um Global Device Identifier (GDID), descrito nos autos como g:6755467234350028. Conforme a explicação atribuída à Microsoft na denúncia, esse identificador está ligado a uma instalação específica do Windows, tendendo a sobreviver a atualizações do sistema, mas mudando quando há uma reinstalação completa.

Esse comportamento permite ao provedor reconhecer que diferentes interações com serviços da Microsoft se originaram do mesmo ambiente de Windows, mesmo se o usuário alternou redes Wi‑Fi, utilizou conexões de hotéis, coworkings ou acessos móveis com IPs variados.

De acordo com o processo, a conta no ngrok foi criada às 19h21 UTC de 12 de maio de 2025. No mesmo minuto, os registros indicam que o dispositivo com o GDID g:6755467234350028 acessou a página de cadastro do serviço. Cerca de três horas depois, logs apontam que o mesmo dispositivo acessou o site da varejista por meio de um servidor proxy relacionado àquela conta recém-criada.

Essa correlação temporal entre criação da conta, uso do túnel e acesso ao alvo não foi a única prova, mas serviu como um fio condutor que guiou a investigação para outros elementos de metadados e atividades online.

Da máquina ao indivíduo: como outras evidências completaram o quebra‑cabeça

Isoladamente, o GDID não seria suficiente para apontar uma pessoa específica. O que fortaleceu a atribuição foi a forma como diferentes camadas de dados foram correlacionadas: endereços IP, acessos a redes sociais, registros de viagens, contas em serviços online e informações de provedores diversos.

Os investigadores observaram que o mesmo endereço IP que apareceu em acessos ligados ao túnel do ngrok também foi usado, em outros dias, para entrar em contas de e‑mail e perfis de redes sociais associados a Peter Stokes. Em alguns momentos, esse IP foi vinculado a uma conexão residencial, registrada em nome de um parente do acusado.

Quando os IPs mudavam – por exemplo, durante viagens internacionais – o padrão de acesso se repetia: o mesmo conjunto de contas pessoais era acessado em janelas de tempo próximas, a partir de hotéis ou aeroportos. Esses IPs temporários, por sua vez, surgiam também em logins relacionados à infraestrutura usada nas invasões.

Além dos endereços IP, houve cruzamento com dados de companhias aéreas e hospedagens. Registros de voos e reservas de hotel mostravam que Stokes esteve fisicamente em determinadas cidades nos mesmos períodos em que as conexões suspeitas foram realizadas. A sobreposição entre geolocalização das conexões e itinerários de viagem reforçou a tese de que os acessos partiam do mesmo indivíduo ou de alguém em seu círculo imediato.

Nessa teia, o Global Device Identifier funcionou como um ponto de continuidade técnica: mesmo com a troca de IPs, redes e contextos físicos, o mesmo ambiente de Windows reaparecia em interações com serviços Microsoft e, de forma correlacionada, em atividades ligadas às contas usadas no ataque.

O papel dos metadados em investigações modernas

O caso ilustra de forma clara como, na era digital, investigações não dependem apenas de “pegadas” explícitas, como mensagens de texto ou e‑mails comprometedores. Metadados – horário de acesso, tipo de dispositivo, versões de sistema, identificadores internos, padrões de login – muitas vezes têm peso equivalente ou até maior do que o próprio conteúdo.

Do ponto de vista jurídico, isso abre uma frente complexa: dados que, para o usuário comum, parecem triviais ou meramente técnicos podem, quando agregados, montar um retrato detalhado de hábitos, rotinas, deslocamentos e relações pessoais. Para autoridades, é uma poderosa ferramenta de atribuição; para defensores da privacidade, um alerta sobre o potencial de vigilância embutido na infraestrutura digital.

Também chama atenção o uso de ferramentas legítimas, como ngrok e Teleport, em ações criminosas. Esses serviços são essenciais para o trabalho de desenvolvimento de software e operações de TI, mas, ao mesmo tempo, deixam rastros que podem ser obtidos por autoridades mediante autorização judicial. A fronteira entre uso legítimo e malicioso, portanto, não está na ferramenta em si, mas no contexto e na forma como os metadados dela são mobilizados.

O que isso significa para a privacidade do usuário comum

Para o usuário doméstico, o episódio acende um sinal amarelo: mesmo sem instalar softwares espiões ou aceitar cookies invasivos, o simples uso de um sistema operacional moderno gera identificadores e registros técnicos que podem ser associados à sua atividade. Não se trata de pânico, mas de entender que:

– o sistema operacional conversa constantemente com servidores do fabricante;
– provedores mantêm logs por razões de segurança, diagnóstico e cumprimento de leis;
– esses registros podem ser acessados por autoridades com base em decisões judiciais.

Isso não significa que qualquer pessoa seja monitorada em tempo real, mas sim que existe um histórico técnico, fragmentado, que pode ser recomposto em circunstâncias específicas. A promessa de anonimato total ao usar ferramentas “discretas” se mostra, na prática, bastante frágil.

Medidas de proteção: o que realmente ajuda – e o que é mito

É comum que, após casos como esse, surjam recomendações extremas, como abandonar um sistema operacional específico ou acreditar que apenas trocar de plataforma resolve o problema. A realidade é mais nuançada: praticamente todos os grandes fabricantes mantêm algum tipo de identificador de dispositivo e sistemas de telemetria.

Alguns cuidados, entretanto, fazem diferença concreta:

– reduzir a quantidade de contas vinculado ao mesmo dispositivo e ao mesmo e‑mail;
– revisar permissões de telemetria e diagnóstico no sistema operacional, desativando o que não for essencial;
– segmentar atividades sensíveis em dispositivos ou perfis separados, sempre que possível;
– evitar reutilizar as mesmas credenciais ou números de telefone em múltiplos serviços;
– adotar autenticação multifator de forma segura, sem delegar a terceiros o controle desses dispositivos.

Por outro lado, técnicas como “apenas usar VPN” não são solução mágica. VPNs podem esconder o IP público, mas não apagam identificadores de sistema, nem desassociam contas que o usuário já vinculou entre si. Muitas vezes, servem mais como camada adicional de proteção contra espionagem em redes abertas do que como ferramenta real de anonimato profundo.

Implicações para empresas e equipes de segurança

Do ponto de vista corporativo, a lição principal é a importância de considerar não só a defesa perimetral, mas o fator humano e o uso de ferramentas de acesso remoto. No caso da varejista, o vetor de entrada não foi falha de software, mas engenharia social bem‑sucedida contra a equipe de suporte.

Empresas precisam:

– treinar continuamente funcionários de suporte e help desk para reconhecer sinais de fraude;
– estabelecer processos rigorosos de validação de identidade antes de redefinir senhas ou trocar dispositivos de MFA;
– monitorar de perto o uso de ferramentas como ngrok, Teleport e similares, identificando túneis não autorizados;
– manter registros próprios de logs, o que pode tanto auxiliar na detecção precoce de incidentes quanto colaborar com investigações.

Além disso, revisar políticas de retenção de logs e dados é fundamental: guardar tudo para sempre tem implicações legais e de privacidade, mas não registrar o suficiente dificulta responder a incidentes. Encontrar o equilíbrio é um desafio central de governança de segurança.

A tensão permanente entre segurança e privacidade

Casos como o de Peter Stokes expõem a tensão permanente entre dois objetivos legítimos: de um lado, a necessidade de investigar crimes e responsabilizar envolvidos; de outro, o direito individual à privacidade e à limitação de coleta de dados. O mesmo metadado que pode ajudar a prender um grupo de extorsionários também poderia, em cenários menos democráticos, ser usado para perseguição política ou vigilância em massa.

Por isso, o debate não deveria se concentrar apenas em um sistema operacional específico, mas em princípios: transparência sobre que dados são coletados, por quanto tempo são armazenados, com quem podem ser compartilhados e sob quais condições. A forma como empresas de tecnologia comunicam – ou escondem – esses detalhes é parte essencial da equação.

Metadados: invisíveis para o usuário, cruciais para o rastreio

No fim, o caso mostra que a força dos metadados está justamente no fato de serem invisíveis no uso cotidiano. O usuário enxerga uma janela de cadastro, um login, um clique em “conectar”. Do outro lado, servidores registram horários, identificadores, versões de sistema, características de hardware e padrões de uso. Isoladamente, parecem irrelevantes. Em conjunto, formam uma impressão digital.

Para quem comete crimes, isso significa que a sensação de impunidade ao usar ferramentas “discretas” e redes diferentes é, em grande parte, ilusória. Para cidadãos e empresas que agem de boa‑fé, reforça a necessidade de exigir mais clareza, limites e garantias sobre o ciclo de vida desses dados.

A investigação que conectou um Global Device Identifier a uma invasão sofisticada deixa claro: na era da computação em nuvem, não é preciso que alguém esteja olhando diretamente para a tela de um usuário para reconstruir sua história. O rastro está nos metadados – e entender isso é o primeiro passo para discutir, com seriedade, o equilíbrio entre segurança, privacidade e responsabilidade digital.