iLenta Меню

Секретный идентификатор Windows помог вычислить хакера: что известно о скрытом механизме Microsoft

26 июля 2026, 18:07 | Roter [74]
История с задержанием 19-летнего хакера Питера Стоукса неожиданно привлекла внимание не только специалистов по кибербезопасности, но и миллионов пользователей Windows. Во время расследования выяснилось, что правоохранительным органам удалось установить личность подозреваемого благодаря малоизвестному идентификатору GDID (Global Device Identifier), существование которого Microsoft долгие годы практически не комментировала.
Секретный идентификатор Windows помог вычислить хакера: что известно о скрытом механизме Microsoft

После того как материалы дела «Соединенные Штаты против Питера Стоукса» были частично рассекречены федеральным судом США, корпорация впервые официально подтвердила наличие такого механизма. До этого упоминания о GDID встречались лишь в крайне ограниченной технической документации Microsoft, не объяснявшей принцип его работы.

Что представляет собой GDID

GDID, или Global Device Identifier, — это уникальный идентификатор, который присваивается каждой установленной копии Windows. Согласно судебным документам Microsoft, речь идет о постоянном идентификаторе уровня устройства, предназначенном для однозначного определения конкретной установки операционной системы.

В отличие от привычных серийных номеров оборудования или MAC-адресов, этот идентификатор создается на стороне серверов Microsoft, после чего записывается в локальный реестр Windows. В дальнейшем он используется различными сервисами экосистемы компании.

По информации самой Microsoft, GDID получают:

  • настольные компьютеры и ноутбуки;
  • виртуальные машины;
  • рабочие станции;
  • другие устройства с установленной Windows.

При этом обновления Windows не изменяют идентификатор. Новый GDID создается только после полной переустановки операционной системы. Однако сведения о предыдущем идентификаторе могут продолжать храниться на серверах Microsoft вместе с уже накопленными диагностическими данными.

Почему существование GDID стало неожиданностью

Главная причина резонанса заключается вовсе не в самом существовании уникального идентификатора — подобные механизмы используются многими современными платформами. Вопросы возникли из-за того, что Microsoft практически не раскрывала информацию о GDID.

На протяжении многих лет единственным публичным упоминанием оставалась короткая строка в документации Azure Monitor, где GlobalDeviceId описывался как внутренний глобальный идентификатор устройства Microsoft без каких-либо технических подробностей.

Лишь судебные материалы позволили понять, как именно работает этот механизм и какую роль он играет внутри инфраструктуры компании.

Как скрытый идентификатор помог выйти на подозреваемого

По данным материалов расследования, Питер Стоукс входил в состав хакерской группы, которая взломала систему безопасности одного из ювелирных магазинов.

Чтобы скрыть свою личность, он использовал целый набор инструментов анонимизации:

  • VPN-сервисы;
  • прокси-серверы;
  • многочисленные псевдонимы;
  • разные учетные записи.

Однако следствие получило от Microsoft GDID устройства подозреваемого в рамках официальной юридической процедуры. Далее специалисты сопоставили данные различных сервисов.

Как следует из материалов дела, один и тот же GDID использовался при регистрации учетной записи сервиса ngrok, а спустя несколько часов — при подключении к инфраструктуре пострадавшей организации через тот же VPN. Дополнительное сопоставление позволило обнаружить идентичный идентификатор во время подключений из Эстонии, США и Таиланда. Эти данные совпали с маршрутами поездок подозреваемого и опубликованными им фотографиями в социальных сетях.

Именно совокупность цифровых следов, а не сам GDID отдельно, позволила следователям выстроить доказательную базу.

Какие сервисы Windows используют GDID

Исследователи, выполнившие обратный анализ компонентов Windows, выяснили, что идентификатор встроен сразу в несколько сервисов Microsoft.

По имеющимся данным, сначала служба Passport Service получает созданный сервером GDID и сохраняет его в системном реестре. Затем Windows Connected Devices Platform использует этот идентификатор для регистрации устройства в Microsoft Device Directory Service.

В дальнейшем GDID может участвовать в работе различных функций Windows, включая:

  • активацию операционной системы;
  • лицензирование приложений;
  • покупки в Microsoft Store;
  • Phone Link;
  • синхронизацию буфера обмена между устройствами;
  • другие облачные сервисы Microsoft.

Кроме того, идентификатор присутствует в диагностической телеметрии Windows. Если пользователь добровольно включает расширенную диагностику Microsoft Edge, история браузера также может связываться с этим идентификатором.

Можно ли отключить или удалить GDID

На сегодняшний день Microsoft не предоставляет пользователям возможности полностью отказаться от создания Global Device Identifier.

Даже если ограничить отправку диагностических данных, сам идентификатор продолжит существовать внутри системы. Полностью удалить уже зарегистрированный GDID из инфраструктуры Microsoft средствами Windows невозможно.

После полной переустановки операционной системы создается новый идентификатор, однако ранее зарегистрированный остается в истории сервисов компании.

При желании пользователь может увидеть собственный GDID, поскольку он хранится в локальном реестре Windows. Для этого достаточно воспользоваться соответствующей командой PowerShell, хотя практической пользы для большинства владельцев ПК это не приносит.

Следит ли Microsoft за каждым пользователем

Несмотря на громкие заголовки, опубликованные после появления судебных документов, сами материалы расследования не содержат доказательств того, что Microsoft использует GDID для тотального наблюдения за пользователями или передачи подобных данных рекламным компаниям.

В документах корпорация прямо указывает, что идентификатор предназначен для внутренних сервисов. Передача информации возможна только в случаях, предусмотренных законодательством, например по судебному постановлению или официальному запросу правоохранительных органов.

Специалисты по информационной безопасности отмечают, что наличие постоянных идентификаторов давно стало обычной практикой для современных цифровых экосистем. Подобные механизмы применяются не только Microsoft, но и другими крупными разработчиками программного обеспечения. Ключевой вопрос заключается в прозрачности их использования и объеме информации, которая может связываться с таким идентификатором.

Для украинских пользователей эта история служит еще одним напоминанием о важности грамотной настройки параметров конфиденциальности Windows. Ограничение необязательной телеметрии, использование актуальных обновлений безопасности и регулярная проверка разрешений приложений помогают уменьшить объем диагностических данных, которые передаются в облачные сервисы, хотя полностью отказаться от работы GDID в нынешних версиях Windows нельзя.

О существовании Global Device Identifier стало известно именно благодаря материалам федерального суда США, а дополнительные технические детали были опубликованы независимыми исследователями и подтверждаются судебными документами Microsoft. На данный момент компания не объявляла о планах изменить принцип работы этого механизма или предоставить пользователям возможность его отключения.

Источник: neowin

© 2012-2026 iLenta. Все права защищены.
Полная версия

Mac OS X / Windows

Секретный идентификатор Windows помог вычислить хакера: что известно о скрытом механизме Microsoft
Секретный идентификатор Windows помог вычислить хакера: что известно о скрытом механизме Microsoft
26 июля 2026, 18:07 | Roter
История с задержанием 19-летнего хакера Питера Стоукса неожиданно привлекла внимание не только специалистов по кибербезопасности, но и миллионов пользователей Windows. Во время расследования выяснилось, что правоохранительным органам удалось установить личность подозреваемого благодаря малоизвестному идентификатору GDID (Global Device Identifier), существование которого Microsoft долгие годы практически не комментировала.
Подробнее...
 
Исследование показало, насколько Windows 10 уступает Windows 11 по безопасности: разница оказалась почти трехкратной
Исследование показало, насколько Windows 10 уступает Windows 11 по безопасности: разница оказалась почти трехкратной
25 июля 2026, 00:50 | Anton Petrov
Компьютеры под управлением Windows 10 сегодня содержат в среднем почти втрое больше активных уязвимостей безопасности, чем системы с Windows 11. К такому выводу пришли аналитики компании Lansweeper, изучившие состояние устройств, работающих под управлением обеих операционных систем Microsoft.
Подробнее...
 
Microsoft готовит крупное обновление «Проводника» в Windows 11: обнаружены первые изменения одного из самых старых элементов системы
Microsoft готовит крупное обновление «Проводника» в Windows 11: обнаружены первые изменения одного из самых старых элементов системы
24 июля 2026, 10:08 | Roter
Microsoft продолжает постепенно обновлять интерфейс Windows 11, и теперь очередь, похоже, дошла до одного из наиболее консервативных компонентов операционной системы — окна «Свойства файла». Новые изменения пока не были официально представлены, однако их уже обнаружили в одной из последних инсайдерских сборок Windows 11, что указывает на продолжающуюся модернизацию «Проводника».
Подробнее...
 
Microsoft выпустила сразу пять новых сборок Windows 11 Insider: что изменилось в меню «Пуск», Проводнике и работе тачпада
Microsoft выпустила сразу пять новых сборок Windows 11 Insider: что изменилось в меню «Пуск», Проводнике и работе тачпада
23 июля 2026, 14:06 | Roter
Microsoft продолжает активно развивать Windows 11 и неожиданно выпустила сразу пять новых сборок для участников программы Windows Insider. На этот раз обновления стали доступны в понедельник вечером, хотя ранее компания традиционно публиковала их по пятницам. В Microsoft пояснили, что продолжают работу над возвращением привычного графика релизов, однако тестирование новых функций продолжается без задержек.
Подробнее...
 
Новый вирус для macOS заставляет пользователей самостоятельно отдать свои пароли: под угрозой данные, криптокошельки и браузеры
Новый вирус для macOS заставляет пользователей самостоятельно отдать свои пароли: под угрозой данные, криптокошельки и браузеры
21 июля 2026, 00:53 | Roter
Специалисты по кибербезопасности из компании Group-IB обнаружили новую вредоносную программу для macOS, которая использует не уязвимости операционной системы, а методы социальной инженерии. Вредонос, получивший название ClickLock Stealer, вынуждает пользователей самостоятельно запускать заражающий скрипт, после чего буквально «берет в заложники» компьютер, пока владелец не введет пароль от своей учетной записи.
Подробнее...
 
Страницы: 1 2 3 4 5 6
Полная версия
 
© 2012-2026 iLenta. All rights reserved.