Прихований ідентифікатор Windows допоміг викрити хакера: що відомо про маловідомий механізм Microsoft

Прихований ідентифікатор Windows допоміг викрити хакера: що відомо про маловідомий механізм Microsoft

Історія із затриманням 19-річного хакера Пітера Стоукса несподівано привернула увагу не лише фахівців із кібербезпеки, а й мільйонів користувачів Windows. Під час розслідування з'ясувалося, що правоохоронці змогли встановити особу підозрюваного завдяки маловідомому ідентифікатору GDID (Global Device Identifier), про існування якого Microsoft роками майже не повідомляла публічно.

Після часткового розсекречення матеріалів справи «Сполучені Штати проти Пітера Стоукса» федеральним судом США компанія Microsoft вперше офіційно підтвердила існування такого механізму. До цього згадки про GDID можна було знайти лише в окремих технічних документах корпорації, які практично не пояснювали принцип його роботи.

Що таке GDID

GDID (Global Device Identifier) — це унікальний ідентифікатор, який присвоюється кожній встановленій копії Windows. Відповідно до судових документів Microsoft, йдеться про постійний ідентифікатор рівня пристрою, призначений для однозначної ідентифікації конкретної інсталяції операційної системи.

На відміну від звичних серійних номерів обладнання чи MAC-адрес, цей ідентифікатор створюється на серверах Microsoft, після чого записується до локального системного реєстру Windows. Надалі його використовують різні сервіси екосистеми компанії.

За інформацією Microsoft, GDID отримують:

  • настільні комп'ютери та ноутбуки;
  • віртуальні машини;
  • робочі станції;
  • інші пристрої з установленою Windows.

Оновлення Windows не змінюють цей ідентифікатор. Новий GDID створюється лише після повного перевстановлення операційної системи. Водночас відомості про попередній ідентифікатор можуть і надалі зберігатися на серверах Microsoft разом із накопиченими діагностичними даними.

Чому існування GDID викликало резонанс

Найбільше запитань виникло не через сам факт існування унікального ідентифікатора — подібні механізми давно використовуються багатьма сучасними платформами. Причиною резонансу стала відсутність детальної інформації про його призначення та принцип роботи.

Протягом багатьох років єдиною публічною згадкою була коротка примітка в документації Azure Monitor, де GlobalDeviceId описувався лише як внутрішній глобальний ідентифікатор пристрою Microsoft без жодних технічних пояснень.

Лише судові матеріали дозволили зрозуміти, як саме працює цей механізм і яку роль він відіграє в інфраструктурі компанії.

Як прихований ідентифікатор допоміг вийти на підозрюваного

Згідно з матеріалами справи, Пітер Стоукс був учасником хакерського угруповання, яке зламало систему безпеки одного з ювелірних магазинів.

Щоб приховати свою особу, він використовував цілий набір засобів анонімізації:

  • VPN-сервіси;
  • проксі-сервери;
  • численні псевдоніми;
  • різні облікові записи.

Однак у межах офіційної юридичної процедури Microsoft передала слідчим GDID пристрою підозрюваного. Після цього правоохоронці зіставили інформацію з кількох сервісів.

Як випливає з матеріалів справи, один і той самий GDID використовувався під час реєстрації облікового запису в сервісі ngrok, а вже за кілька годин — для підключення до інфраструктури постраждалої організації через той самий VPN. Подальший аналіз також виявив цей самий ідентифікатор під час підключень з Естонії, США та Таїланду. Ці відомості збіглися з маршрутами подорожей підозрюваного та фотографіями, які він публікував у соціальних мережах.

Саме сукупність цифрових доказів, а не лише GDID, дозволила слідчим сформувати доказову базу.

Які сервіси Windows використовують GDID

Дослідники, які проаналізували компоненти Windows методом зворотного інжинірингу, з'ясували, що цей ідентифікатор інтегрований одразу в кілька сервісів Microsoft.

За наявними даними, спочатку служба Passport Service отримує створений на сервері GDID і зберігає його в системному реєстрі Windows. Потім Windows Connected Devices Platform використовує цей ідентифікатор для реєстрації пристрою в Microsoft Device Directory Service.

Надалі GDID може застосовуватися в роботі різних функцій Windows, зокрема:

  • активації операційної системи;
  • ліцензування застосунків;
  • покупок у Microsoft Store;
  • Phone Link;
  • синхронізації буфера обміну між пристроями;
  • інших хмарних сервісів Microsoft.

Крім того, ідентифікатор присутній у діагностичній телеметрії Windows. Якщо користувач добровільно активує розширену діагностику Microsoft Edge, історія браузера також може пов'язуватися з цим ідентифікатором.

Чи можна вимкнути або видалити GDID

Наразі Microsoft не надає користувачам можливості повністю відмовитися від створення Global Device Identifier.

Навіть якщо обмежити надсилання діагностичних даних, сам ідентифікатор продовжить існувати всередині системи. Видалити вже зареєстрований GDID з інфраструктури Microsoft стандартними засобами Windows неможливо.

Після повного перевстановлення операційної системи створюється новий ідентифікатор, однак попередній може залишатися в історії сервісів компанії.

За бажання користувач може переглянути власний GDID, оскільки він зберігається в локальному системному реєстрі Windows. Для цього достатньо скористатися відповідною командою PowerShell, хоча практичної користі для більшості власників ПК це не має.

Чи стежить Microsoft за кожним користувачем

Попри гучні заголовки, що з'явилися після публікації судових матеріалів, самі документи не містять доказів того, що Microsoft використовує GDID для тотального стеження за користувачами або передає ці дані рекламодавцям.

У документах компанія прямо зазначає, що ідентифікатор призначений для роботи внутрішніх сервісів. Передавання інформації можливе лише у випадках, передбачених законодавством, наприклад за рішенням суду або на офіційний запит правоохоронних органів.

Фахівці з інформаційної безпеки зазначають, що використання постійних ідентифікаторів давно стало звичною практикою для сучасних цифрових екосистем. Подібні механізми застосовують не лише Microsoft, а й інші великі розробники програмного забезпечення. Основне питання полягає не в самому існуванні такого ідентифікатора, а в прозорості його використання та обсязі даних, які можуть із ним пов'язуватися.

Для українських користувачів ця історія є ще одним нагадуванням про важливість правильного налаштування параметрів конфіденційності Windows. Обмеження необов'язкової телеметрії, своєчасне встановлення оновлень безпеки та регулярний контроль дозволів застосунків допомагають зменшити обсяг діагностичних даних, які передаються до хмарних сервісів. Водночас повністю вимкнути роботу GDID у сучасних версіях Windows наразі неможливо.

Про існування Global Device Identifier стало відомо саме завдяки матеріалам федерального суду США, а додаткові технічні подробиці оприлюднили незалежні дослідники та підтверджують судові документи Microsoft. На цей момент компанія не повідомляла про наміри змінити принцип роботи цього механізму або надати користувачам можливість його вимкнення.

Источник: ilenta.com