Пользователь не видит GDID в настройках, не может сбросить его обычной кнопкой и не получает запроса на согласие.
Microsoft годами присваивала компьютерам с Windows скрытый идентификатор, который сохранялся после обновлений системы и позволял отличать одну установку от другой. О существовании Global Device Identifier, или GDID, стало широко известно только после того, как американские прокуроры раскрыли детали расследования против предполагаемого участника хакерской группировки Scattered Spider.
Следствие утверждает, что постоянный идентификатор помог ФБР проследить за подозреваемым через меняющиеся VPN-серверы, прокси и подключения из разных стран. IP-адреса регулярно менялись, однако Windows продолжала передавать сервисам Microsoft один и тот же GDID. Такой цифровой след позволил связать разрозненные сеансы с конкретной установкой операционной системы.
GDID создаётся при настройке Windows с учётной записью Microsoft. Несколько системных служб запрашивают идентификатор у серверов компании, регистрируют компьютер в каталоге устройств и затем используют полученное значение при работе с обновлениями, магазином приложений и другими сервисами.
Идентификатор храниться в реестре Windows по адресу HKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties. Значение начинается со строчной буквы g, после которой следует длинное число. Обычный пользователь не увидит GDID в настройках системы и не получит уведомление при создании идентификатора.
Microsoft ранее упоминала GDID в документации Azure Monitor, но ограничилась формулировкой «идентификатор, который Microsoft использует для внутренних целей». Более подробное описание появилось в материалах уголовного дела. Представитель компании назвал GDID постоянным идентификатором уровня устройства, который позволяет узнавать конкретную установку Windows в отдельных службах и сценариях Microsoft.
По данным прокуратуры, ФБР использовало GDID при расследовании деятельности Питера Стоукса, которого считают участником Scattered Spider. Следователи наблюдали за его предполагаемой активностью около восьми месяцев и сопоставляли технические данные с аккаунтами в социальных сетях, игровых сервисах и экосистемах крупных технологических компаний.
В материалах дела фигурирует конкретный идентификатор. Следствие зафиксировало его на странице регистрации сервиса ngrok примерно в тот момент, когда связанный с атакой пользователь создавал аккаунт через VPN-прокси Tzulo. Через три часа тот же GDID появился при посещении сайта компании, ставшей целью злоумышленников, причём соединение снова прошло через тот же прокси.
ФБР сопоставило идентификатор с IP-адресами, связанными с аккаунтами Стоукса в Snapchat, Facebook*, Apple и Ubisoft. Подключения фиксировались в Эстонии, США, Таиланде и других странах. Фотографии из открытого профиля Snapchat, по версии следствия, совпали с гостиничными бронированиями, маршрутами поездок и местами, где появлялся компьютер с тем же GDID.
Расследование показало слабое место привычной модели анонимности через смену IP-адреса. VPN скрывает исходный адрес пользователя от посещаемого сайта, но не обязательно мешает самой операционной системе обмениваться служебными данными с разработчиком. Если Windows продолжает сообщать Microsoft постоянный идентификатор, новые VPN-серверы не разрывают связь между отдельными сеансами.
После чистой переустановки Windows система создаёт новый GDID. Полностью разорвать прежнюю связь всё равно может не получиться. Вход в ту же учётную запись Microsoft, восстановление OneDrive и данные активации позволяют компании сопоставить новую установку с предыдущей историей устройства.
Исследователей беспокоит не только техническая возможность отслеживания, но и отсутствие понятных настроек. Windows не показывает отдельное окно согласия, не объясняет назначение GDID и не предлагает кнопку для сброса идентификатора. Apple и Google позволяют пользователям управлять рекламными идентификаторами, тогда как механизм Microsoft работает скрыто и связан с системными функциями.
По данным специалистов, блокировка служб, участвующих в создании и передаче GDID, может нарушить активацию Windows и работу приложений Microsoft Store. Поэтому отключить идентификатор обычным переключателем без последствий нельзя. Microsoft также не сообщала о планах добавить отдельные настройки или подробную документацию для пользователей.
Снизить объём связанной телеметрии можно через раздел «Конфиденциальность и безопасность» в параметрах Windows. Система позволяет отключить необязательные диагностические данные, персонализированную рекламу, отслеживание запуска приложений, историю действий и облачный поиск. Локальная учётная запись также уменьшает число связей с сервисами Microsoft, хотя новые версии Windows 11 всё настойчивее требуют авторизацию во время установки.
Полностью скрыться от идентификации только с помощью коммерческого VPN не получится. Операционная система, браузер, приложения и облачные аккаунты оставляют собственные признаки, которые можно сопоставлять между собой. Дело Scattered Spider стало редким публичным примером того, насколько подробно Microsoft способна узнавать отдельную установку Windows и передавать связанные сведения правоохранительным органам по законному запросу.
Microsoft пока не раскрыла, на каких версиях Windows работает GDID, какие именно службы получают идентификатор и как долго компания хранит историю обращений. Самое подробное публичное описание механизма по-прежнему содержится не в пользовательской документации, а в федеральной жалобе против предполагаемого хакера.



Комментарии
А что на счёт Linux?
А что мешает внедрить что то подобное?
могу ошибаться в точных цифрах, но вроде как в популярных открытых дистрибутивах линукса микрософт как часть сообщества дописала от себя какие-то страшные миллионы строк кода, что составляет заметный процент общего объема. Не думаю, что хоть кто-то от начала до конца проанализировал то, что они туда от всей души залили.
Ну, во-первых, очень симптоматично что после начала СВО из команды разработчиков ядра Линуха выкинули всех, кто был связан с РФ (я сильно сомневаюсь что они были фанаты В.В.Путина и "Единой России"). Во-вторых, недавно была обнародована инфа о критических уязвимостях ядра линукса:
А чего "накосячено" в "стандартных" приложениях дистрибутивов? А кто проверял обновления?
В третьих, кто сказал что в оборудовании нет "аппаратных" закладок?
Spetros5 фев 2014 в 01:30
Шпионские гаджеты от АНБ
https://habr.com/ru/articles/209746/
Тогда вообще насрать на то какая ОС у тебя стоит на компьютере с пиндосским процессором на пиндосском чипсете с пиндосским чипсетом видеокарты и пиндосскими чипсетами сетевых карт...
И т.д. и т.п.....
Такшта... новую сказочку-страшилку про "дырявый виндоВс", возможно, специально слили в сеть для того чтобы побольше малограмотных "хацкеров" перешли на "правильные "безопасные" ОС"....
P.S. НЕ являюсь упоротым поклонником Windows, не отрицаю его мутность и закрытость от объективных проверок. Но в реальной жизни, Линух во многих вопросах ОС "сильно на любителя BDSM".
Самая большая дыра в безопасности от операционной системы или компа не зависит и ходит на двух ногах. На счет же операционной системы, да пофиг какую использовать, это вопрос привычки. Людям в принципе не нравятся перемены, в том числе в этом направлении.
А если открыть исходники Винды и проанализировать с ИИ - будет такое, такое....!!!
И это залитое должно сидеть в каждой новой версии ядра. Ну ну. Идти за фольгой на голову?
Не знаю, что такое линукс от Amazon, но в Дебьяне регулярно обновления безопасности для ядра прилетают, примерно раз в две недели.
Металлист?
А в чем проблема? В новом ядре нет модулей от старых? Ядра явно не энтузиасты собирают для массовых сборок. Хотя, есть и сборки энтузиастов на основе массовых.
С линуксом такой фигни нету (по крайней мере с базовыми дистрибутивами, без доработок от корпоратов) Другое дело, нынче модно по так называемым фингепринтам вычислять, там линукс уже не поможет сам по себе. Хакер возомнил о себе, при этом даже базовой теории безопасности и анонимности не усвоил.
Говно!
Твёрдо и чётко! Сказал как отрезал! Лайк!
Так сформулировано, как будто это что-то плохое
Их система. Как хотят, так и отслеживают.
У них еще есть Echelon, SIGINT, Five Eyes, Carnivore, PRISM.
На территории других стран это называется уже шпионаж и запрещено получать скрытыми методами без согласия пользователей информации о них. В некоторых странах даже за случайно попавшего в кадр человека засудить могут. Второй вопрос, а для чего все эти данные со всего мира собираются?
СраныйСтранный какой-то хакер. Работает под виндами. Про идентификаторы ничего не знает. Позволяет своему компу слать неизвестно что неизвестно куда.Конкретно про этот не знал.
Правильно. Надо иметь несколько компов, по разным адресам, регить на соседей и случайных людей по подложным документам, после окончания выхода в сеть, везти его в лес и прикапывать на время, ставить вокруг настороженные метки. При необходимости приезжать, проверяться несколько раз, выкапывать и по окончании работы повторять процедуру.
Сразу представил себе такой лес - где не копнешь, чей-то комп.
А в чем проблема то? Уже лет 20 с лихом создать виртуалку как в туалет сходить. У меня десятка полтора таких машинок, созданных под разные задачи. Никто не мешает мне размазать их по всему миру, оставив при этом в единой локальной сети. Кстати, та же винда спокойно работает из-под локальной учетки, без необходимости регистрации у мелкомягких.
Так что не нужно представлять. Реальность существенно страшнее.
Нормальный айтишник переустанавливает винду каждые полгода. Апгрейт минимум раз в год. Где берет винду - одному Тору известно. В офлайне и с выносом мозга настройкам, виртуальным машинам и локальным сетям.
Хакеры какие-то хилые.(и это я просто пользователь)
И при этом еще не следит куда лезет комп в сеть без его разрешения.
Это юный пионер переустанавливает винду каждые полгода.
Нормальный айтишник переустанавливает винду примерно никогда.
Редкий айтишник сидит сейчас под виндой
Чаще мак/линукс
Каждый айтишник (айтишник, а не юный пионер) сидит под той операционкой, которую требуют рабочие инструменты.
У нас фрезер требует винду. Да не какую-нибудь, а ХР ему подавай.
Зато работает без подписки и прочей лабуды.
Именно.
Поэтому в основном Мак/Линукс.
Именно так))
Поддерживаю, ниже ответил аналогично.
Человек переустанавливающий Винду раз в полгода, не является нормальным айтишником, а как раз наоборот, скорее мамкиным кулцхакером.
Прикалываются над псевдохакером
У правильных пацанов всё "по-умолчанию" закрыто (ip и порты) на вход и выход.
Трэш и угар идиотизма какой-то. Кто-то про это, оказывается, не знал.
Так скорее всего не хакер был, а просто барыга. Криптой например. А кто-то решил сделать из него хацкера, что бы звездочки на погоны получить,за одно потрясти на предмет криптовалюты и заработать.
Проверил указанный в статье ключ HKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties на двух компах, один с вынь 10, другой - с вынь 11 (рабочий), ни на одном GDID нет, есть только 16-ричный LID.
++
На WinXP и Win7 раздела HKCU\SOFTWARE\Microsoft\IdentityCRL вообще нет.
На Win10 HKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties есть. Но в нем нет GDID, но есть LID (16значный HEX, т.е. 64 бита).
Так вам и сказали где он есть.
а зачем при установке виндовс нужна учётная запись микрософт? Или в 11 винде иначе нельзя? дык вроде можно.
А юзерам винды 7-8-10 тоже бояться?
Юзерам любой ОС вообще надо бояться. Их везде и всегда в позу пьющего оленя будут ставить. Тяжело в деревне без нагана...
Перспективный чат детектед! Сим повелеваю - внести запись в реестр самых обсуждаемых за последние 4 часа.
Да, проблема. Десятки тысяч программистов нахрен никому не нужных, ибо политикой не занимаются ( ну есть немного паршивцев с распространением порно, хакеров- любителей, махинаторов - но они не составляют 1-2% от всего этого племени), но они озабочены секретностью своих личных данных ( ой, узнали фамилию - ранили, узнали год рождения - ранили, узнали имя жены - убили) и данных личных переписок с женой о том, что купить ей на день рождение. И в то же время миллионы пользователей пишут на сайтах свои политические отзывы на события будучи совершенно открытыми миру. Любой провайдер может сдавать их службам пачками по адресам и телефонам регистрации. Что там с компами в организациях меня вообще не интересует - у них есть деньги, специалисты, пусть себя защищают сами. Кто защитит миллионы?
И к слову о человеческих слабостях. Возмущающиеся программеры сегодня выглядят очень благородно в своем возмущении, но дай ему денех и он отодвинув возмущение с энтузиазмом начнёт работать в заданном направлении по слежке. Ведь все эти вставки и программы так и получились - из морального опущения специалистов и их уверенности, что пусть тех отслеживают, меня то, очень умного, не отследят никогда…
Не по этому они получились(вставки).
А потому что ты сидишь и кодишь по ТЗ, и всем насрать на твой моральный облик и внутренние терзания, сказали делать - делай, не хочешь, давай до свидания, другого найдут. А уж если говорить про гигантский MS, им вообще на кодеров начхать.
Да и вобще.
Я думаю в MS, отдельный индивид программист, вообще не в курсе что он пишет, и как в сумме его кусок кода будет использоваться в продукте.
Руководители, каких-то далеко не кислых уровней, дума да, имеют понятие о назначении той или иной фичи. Но там такие акулы, с такими ЗП, что им вообще фиолетово на все эти моральные дилеммы...
Так полной анонимности в интернете нет, и не должно быть. Хотя для некоторых это трагедия. Страшно наверное комменты писать, найдут же и накажут!
А вообще смешно, каждый ходит с компьютеров в руке и использует его как основной способ связи, и у этого компьютера есть официально признанный уникальный номер. Да и обычный комп, если он выходит в сеть, предполагает наличие уникального номера, на сетевой карте к примеру, и не одного скорее всего.
Эмс.. т.е. никого не удивляло, что после переутановки той же вин10 она подхватывала цифровую лицензию без ввода каких-либо кодов?.. но тут внезапно "меня посчитали"?
А что если поменьше теребонькать на всё пиндосское? А что если почаще пинать торгашей за "зачем делать своё"? А что если делать своё?
Будут свои зонды с Лубянки.