Microsoft відстежує кожен ПК з Windows за допомогою секретного ключа: як це працює

Нещодавно стало відомо, що 19-річного хакера Пітера Стоукса вдалось затримати через ідентифікатор GDID на його ПК з Windows. Це викликало занепокоєння через те, що Microsoft здатна відстежити фактично будь-який комп’ютер під керуванням власної ОС.

Читайте также: Не Тором єдиним: Кріс Гемсворт повертається до ролі Тайлера Рейка в екшені “Евакуація 3”


Що таке GDID і чому Microsoft старанно тримає в таємниці цей секретний ключ

Microsoft ніколи не розкривала подробиць щодо GDID і тільки після звернення до федерального суду компанія підтвердила його існування. Це ідентифікатор, повна назва якого Global Device Identifier (глобальний ідентифікатор пристрою). Саме з допомогою нього вдалось впіймати Пітера Стоукса, який у складі хакерського угруповання зламав систему безпеки ювелірного магазину. Стоукс використовував VPN, проксі та велику кількість псевдонімів, однак з допомогою GDID його все одно вдалось ідентифікувати та затримати.

Однак механізм відстеження, який працює на близько 1,6 млрд пристроїв під керуванням Windows по всьому світу, дійсно викликає занепокоєння. GDID це фактично постійний ключ, прив’язаний до конкретно встановленої Windows. Він генерується зовні, на серверах Microsoft, й зберігається в локальному реєстрі.

Кожне встановлення Windows отримує цей ключ, чи то фізичний ПК, чи віртуальна машина. У власному описі Microsoft, який представники компанії надали у розсекреченому позові у справі “Сполучені Штати проти Пітера Стоукса”, GDID називається “постійним ідентифікатором на рівні пристрою, призначеним для однозначної ідентифікації встановлення Windows на цьому пристрої”.


GDID зберігається після оновлень Windows й залишається незмінним внаслідок більшості змін системи. Однак перевстановлена ОС отримає новий GDID. Однак старий ідентифікатор та всі прив’язані до нього дані залишаться на серверах Microsoft.

Особливо непокоїть відсутність документації стосовно GDID. Єдина загальнодоступна документація повністю вичерпується одним рядком у довідковій таблиці Azure Monitor, яка описує стовпчик GlobalDeviceId як “Глобальний ідентифікатор пристрою Microsoft, використовуваний всередині компанії”. Не має ані окремої сторінки підтримки, ані докладнішого пояснення. Докладно представники Microsoft пояснили принцип роботи цього ідентифікатора лише у заяві до федерального суду. 

Як з допомогою GDID вдалось ідентифікувати Пітера Стоукса

Незалежні дослідники, які провели зворотне проєктування механізму, надали більше інформації про роботу GDID. Служба під назвою Passport Service отримує згенерований сервером ідентифікатор й записує його локально до реєстру. Звідти платформа Windows Connected Devices Platform підхоплює його та реєструє в системі ідентифікації пристроїв Microsoft Device Directory Service.

Цей ідентифікатор вбудований до широкого спектра функцій Windows. До цього можна віднести активацію ОС, покупки в Microsoft Store, ліцензування застосунків, функцію Phone Link, синхронізацію буфера обміну між пристроями та багато іншого.

Читайте также: “Легенда була брехнею”: вийшов трейлер фільму “Смерть Робіна Гуда” із Г’ю Джекманом

Звичайні діагностичні дані Windows також містять GDID. Якщо в Microsoft Edge ввімкнено розширену діагностику, до неї також буде прив’язана історія переглядів. Саме це допомогло слідчим зібрати докази проти Стоукса.

ФБР вдалось відстежити атаку хакерської групи, до якої входив Стоукс, аж до нього самого, отримавши GDID його ПК від Microsoft. Записи показали, що той самий GDID підключався до сторінки реєстрації ngrok у той момент, коли було створено обліковий запис ngrok зловмисника, а потім через кілька годин й через той самий VPN-проксі досягав сайту жертви.

Один й той самий GDID був виявлений на IP-адресах в Таллінні, Нью-Йорку та Таїланді з різницею у кілька місяців, що підтверджується даними про поїздки та фото підозрюваного у соцмережах.

Чи можна запобігти генерації GDID

Користувачі мало що можуть зробити, оскільки не має способу запобігти генерації GDID. Єдине, що залишається, це зменшити обсяг діагностичних даних та історію активності, що скоротить кількість додаткової інформації, яка додається до ідентифікатора у майбутньому. Однак не має ніякого способу видалити його, якщо він вже зберігається в базі даних Microsoft.

Оскільки GDID фактично зберігається локально, в реєстрі, кожний може побачити власний і для цього не потрібні спеціальні облікові дані. Все, що потрібно, виконати просту команду PowerShell: $hex = (Get-ItemProperty ‘HKCU:\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties’).LID “g:$([Convert]::ToUInt64($hex,16))”

Згідно з документами Microsoft, GDID призначений виключно для внутрішнього користування всередині компанії. Не має ніяких доказів, що він передається третім особам, зокрема, рекламодавцям. Виключення складають правоохороні органи, оскільки офіційні установи можуть вимагати ключ через стандартні юридичні процедури, такі як судова постанова або повістки.

Читайте также: Kingdom Come: Salvation може стати наступною грою Warhorse: з’явився перший вагомий натяк


Джерело: Neowin

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *