После ареста известного хакера Microsoft наконец признала: в Windows 11 есть идентификатор, который невозможно отключить
После задержания 19-летнего хакера в аэропорту Хельсинки компания Microsoft впервые публично признала: в Windows 11 используется постоянный идентификатор устройства GDID (Global Device Identifier), который невозможно полностью отключить. Об этом стало известно из рассекреченного федерального обвинительного заключения по делу против участника группировки Scattered Spider — именно GDID помог следствию отследить деятельность подозреваемого через VPN, прокси-серверы и три страны.
Хакер был выявлен благодаря его же Windows
В апреле 2026 года финская полиция по ордеру Интерпола задержала в аэропорту Хельсинки 19-летнего гражданина с двумя жесткими дисками объемом 2 ТБ. В июле прокуратура США рассекретила дело против Питера Стоукса — предполагаемого участника группы Scattered Spider, подозреваемого во взломе ювелирного ритейлера в мае 2025 года и вымогательстве выкупа в размере 8 млн долларов.
По версии следствия, злоумышленники обзванивали службу поддержки, выдавая себя за сотрудников, и убеждали раскрыть пароли трёх аккаунтов, два из которых имели права администратора. Далее они установили туннелирующий инструмент ngrok, выгрузили около 77 ГБ данных на Amazon и отправили письмо с требованием выкупа. Компания отказалась платить и потратила около 2 млн долларов на устранение последствий.
Что такое GDID и почему VPN не помогает
Следователи обнаружили аккаунт ngrok, зарегистрированный через прокси Tzulo, — сам IP-адрес оказался «тупиком». Но Microsoft передала ФБР данные о GDID g:6755467234350028: устройство с помощью этого идентификатора заходил на страницу регистрации ngrok в ту же минуту, а через три часа — на сайт взломанной компании с того же прокси-адреса. В судебных документах представитель Microsoft описал GDID как «постоянный идентификатор на уровне устройства для уникальной идентификации установки Windows» в рамках определенных сервисов компании.
«GDID генерируется не самим компьютером, а сервером Microsoft при привязке Windows к учетной записи: служба wlidsvc обращается к login.live.com, получает Device PUID и записывает его в открытом виде в реестр. Далее его перехватывает служба Connected Devices Platform (та, которая отвечает за Phone Link) и регистрирует во внутреннем «графе идентичности» Microsoft, откуда значение попадает в отчеты Delivery Optimization при каждом обмене данными обновлений с другими устройствами напрямую», — пишет Windows Latest.
Переустановка приводит к появлению нового GDID, но Microsoft признает: одна учетная запись может иметь несколько таких идентификаторов, и у компании есть все основания связать новый номер со старым на основании одной и той же учетной записи и истории активации.
Маршрут пролегал через четыре страны
Восстановив хронологию IP-адресов устройства, следователи сопоставили её с входами в аккаунты, уже связанные со Стоуксом: в июне 2024 года — Таллинн, одновременно в Snapchat и Facebook; в ноябре — Нью-Йорк, наряду с аккаунтом Apple и фотографией из отеля; в феврале 2025 года — Таиланд, со снимком «WALDORF ASTORIA BANGKOK», сделанным днём ранее. По отдельности ни одно из этих событий не выглядело подозрительным, но тот же GDID регулярно появлялся именно в те же промежутки времени, что и аккаунты подозреваемого, — и именно это стало доказательной базой дела.
«Windows превратили в систему слежки»
Исследователь Костин Райю в подкасте «Three Buddy Problem» спросил, насколько схожи механизмы, действующие на других платформах, а исследователь в области безопасности Мэтью Хикки назвал Windows «системой слежения». Группа Massgrave, авторы Microsoft Activation Scripts, отметила: при установке Windows передает Microsoft данные об оборудовании и получает идентификаторы для Store и лицензирования, поэтому избежать GDID невозможно без нарушения активации.
These device tokens are important values used in communicating with services like the Microsoft Store and Windows activation. Since tokens and PUIDs are linked to one another, it's impossible to prevent Windows from getting a GDID without breaking activation and UWP apps. pic.twitter.com/CBzq5XModL
— MAS (@massgravel) July 7, 2026
В отличие от Apple, где рекламный идентификатор сопровождается запросом разрешения и возможностью сброса, у GDID нет экрана согласия — он присваивается автоматически при входе в учетную запись Microsoft.
Что можно сделать
Полностью удалить идентификатор нельзя, говорит Массгрейв, — это нарушило бы активацию. Но несколько настроек позволяют ограничить объем данных: локальная учетная запись вместо учетной записи Microsoft; отключенная дополнительная диагностика и персонализированная реклама в разделе «Конфиденциальность и безопасность»; отключенный облачный поиск. Журналистам и активистам издание рекомендует перейти на Linux с Tor, поскольку GDID зависит не от VPN, а от установки системы.
Windows Latest отмечает: за более чем десятилетие Microsoft опубликовала о GDID лишь одно предложение — в справке Azure Monitor для администраторов, тогда как этот идентификатор используется на устройствах примерно 1,6 миллиарда пользователей Windows.
Источник: Windows Latest

