После ареста известного хакера Microsoft наконец признала: в Windows 11 есть идентификатор, который невозможно отключить

Після арешту відомого хакера Microsoft нарешті визнала: у Windows 11 є ідентифікатор, який неможливо вимкнути

После задержания 19-летнего хакера в аэропорту Хельсинки компания Microsoft впервые публично признала: в Windows 11 используется постоянный идентификатор устройства GDID (Global Device Identifier), который невозможно полностью отключить. Об этом стало известно из рассекреченного федерального обвинительного заключения по делу против участника группировки Scattered Spider — именно GDID помог следствию отследить деятельность подозреваемого через VPN, прокси-серверы и три страны.


Хакер был выявлен благодаря его же Windows

В апреле 2026 года финская полиция по ордеру Интерпола задержала в аэропорту Хельсинки 19-летнего гражданина с двумя жесткими дисками объемом 2 ТБ. В июле прокуратура США рассекретила дело против Питера Стоукса — предполагаемого участника группы Scattered Spider, подозреваемого во взломе ювелирного ритейлера в мае 2025 года и вымогательстве выкупа в размере 8 млн долларов.

По версии следствия, злоумышленники обзванивали службу поддержки, выдавая себя за сотрудников, и убеждали раскрыть пароли трёх аккаунтов, два из которых имели права администратора. Далее они установили туннелирующий инструмент ngrok, выгрузили около 77 ГБ данных на Amazon и отправили письмо с требованием выкупа. Компания отказалась платить и потратила около 2 млн долларов на устранение последствий.

Что такое GDID и почему VPN не помогает

Следователи обнаружили аккаунт ngrok, зарегистрированный через прокси Tzulo, — сам IP-адрес оказался «тупиком». Но Microsoft передала ФБР данные о GDID g:6755467234350028: устройство с помощью этого идентификатора заходил на страницу регистрации ngrok в ту же минуту, а через три часа — на сайт взломанной компании с того же прокси-адреса. В судебных документах представитель Microsoft описал GDID как «постоянный идентификатор на уровне устройства для уникальной идентификации установки Windows» в рамках определенных сервисов компании.


«GDID генерируется не самим компьютером, а сервером Microsoft при привязке Windows к учетной записи: служба wlidsvc обращается к login.live.com, получает Device PUID и записывает его в открытом виде в реестр. Далее его перехватывает служба Connected Devices Platform (та, которая отвечает за Phone Link) и регистрирует во внутреннем «графе идентичности» Microsoft, откуда значение попадает в отчеты Delivery Optimization при каждом обмене данными обновлений с другими устройствами напрямую», — пишет Windows Latest.

Переустановка приводит к появлению нового GDID, но Microsoft признает: одна учетная запись может иметь несколько таких идентификаторов, и у компании есть все основания связать новый номер со старым на основании одной и той же учетной записи и истории активации.

Маршрут пролегал через четыре страны

Восстановив хронологию IP-адресов устройства, следователи сопоставили её с входами в аккаунты, уже связанные со Стоуксом: в июне 2024 года — Таллинн, одновременно в Snapchat и Facebook; в ноябре — Нью-Йорк, наряду с аккаунтом Apple и фотографией из отеля; в феврале 2025 года — Таиланд, со снимком «WALDORF ASTORIA BANGKOK», сделанным днём ранее. По отдельности ни одно из этих событий не выглядело подозрительным, но тот же GDID регулярно появлялся именно в те же промежутки времени, что и аккаунты подозреваемого, — и именно это стало доказательной базой дела.

«Windows превратили в систему слежки»

Исследователь Костин Райю в подкасте «Three Buddy Problem» спросил, насколько схожи механизмы, действующие на других платформах, а исследователь в области безопасности Мэтью Хикки назвал Windows «системой слежения». Группа Massgrave, авторы Microsoft Activation Scripts, отметила: при установке Windows передает Microsoft данные об оборудовании и получает идентификаторы для Store и лицензирования, поэтому избежать GDID невозможно без нарушения активации.

Спецпроекты

В отличие от Apple, где рекламный идентификатор сопровождается запросом разрешения и возможностью сброса, у GDID нет экрана согласия — он присваивается автоматически при входе в учетную запись Microsoft.

Что можно сделать

Полностью удалить идентификатор нельзя, говорит Массгрейв, — это нарушило бы активацию. Но несколько настроек позволяют ограничить объем данных: локальная учетная запись вместо учетной записи Microsoft; отключенная дополнительная диагностика и персонализированная реклама в разделе «Конфиденциальность и безопасность»; отключенный облачный поиск. Журналистам и активистам издание рекомендует перейти на Linux с Tor, поскольку GDID зависит не от VPN, а от установки системы.

Windows Latest отмечает: за более чем десятилетие Microsoft опубликовала о GDID лишь одно предложение — в справке Azure Monitor для администраторов, тогда как этот идентификатор используется на устройствах примерно 1,6 миллиарда пользователей Windows.


Источник: Windows Latest

Источник материала
loader
loader