米国司法省、連邦捜査局(FBI)、フィンランド国家捜査局はこのほど共同作戦を開始し、世界最大級のサイバー犯罪グループに参加した疑いのある19歳の男をフィンランドのヘルシンキ空港で逮捕することに成功した。米国司法省が開示したデータによると、Scattered Spiderと呼ばれるハッカーグループは、これまでにランサムウェア攻撃を通じて1億ドル以上の身代金を強要していた。

今回逮捕された容疑者の名前はピーター・ストークスで、米国とエストニアの二重国籍を持っている。事件当時、彼はヘルシンキで日本行きの飛行機に乗ろうとしていたが、飛行機に乗る前に警察官に取り押さえられた。警察は、彼が携帯していた 2 台のハードドライブから、極めて有罪的な犯罪証拠を大量に発見しました。
ストークス氏の逮捕につながった直接の引き金となったのは、2025年5月に同グループが米国の高級宝石店に対して仕掛けたサイバー攻撃だった。その際、攻撃者はGoogle Voiceを利用してその宝石店のITサービスデスクに社員を装って電話をかけ、技術者を騙してアカウントの資格情報をリセットさせることに成功した。この動きにより、3 つの企業アカウントが侵害され、そのうち 2 つは管理者権限も持っていました。その後、ストークスを含むギャングのメンバーが重要なデータを盗み、暗号化し、宝石商から 800 万ドル相当の暗号通貨を強奪しました。宝石商は最終的にシステムの制御を取り戻し、身代金の支払いを拒否しましたが、長期にわたる事業中断により、約 200 万ドルの営業損失が発生しました。これにより、検察官と法執行当局は手がかりを追跡し、国境を越えた追跡を開始するようになりました。
事件の捜査中、テクノロジー大手マイクロソフトが重要な支援を提供した。 Microsoft は、いわゆる「Global Device Identifier」(GDID) データを FBI に提供しました。 GDID は、Windows がインストールされている各デバイスに割り当てられる一意の識別番号であり、特定のデバイスからのテレメトリ データを追跡するために使用されます。法廷文書によると、ストークス容疑者は犯行中にWindows 11システムを使用した。この署名を通じて、捜査官は彼の物理ハードウェア デバイスを特定のネットワーク アクティビティおよび地理的位置と関連付けることに成功しました。 Microsoft が提供したデータはタイムラインを開き、Stokes のネットワーク アクティビティ、オンライン ゲーム履歴、IP アドレス、ツールの使用状況 (Ngrok を含む)、Azure のステータスなどの重要な手がかりを詳細に記録しました。
実際、2024年の時点で法執行当局はすでにストークスの正体を知っていた。しかし、彼は当時まだ未成年であり、エストニアとアラブ首長国連邦の間で長い間住んでいたため、警察は彼を秘密裏に監視することを選択し、この時までネットワークを閉鎖しませんでした。公式刑事告発には、皮肉な物的証拠も含まれていた。ストークスはかつて、数十枚の100ドル札で顔を覆った自撮り写真をスナップチャットに投稿したことがある。写真の背景の壁紙、カーペット、家具のスタイルに基づいて、警察は写真が撮影された場所がニューヨークのエンパイア・ホテルであると正確に判断した。記録によると、彼はドイツでホテルの公式ウェブサイトを訪問し、その後ニューヨークに飛んだという。
ストークス氏はフィンランドで逮捕された後、米国に引き渡された。 2026年6月30日、彼はシカゴ連邦裁判所で初めて出廷した。ストークス氏は現在も警察に拘留されており、共謀、サイバー侵入、詐欺の罪で起訴されている。