Сигурност

Microsoft потвърди: всеки Windows има таен GDID

Microsoft потвърди: всеки Windows има таен GDID

Microsoft официално потвърди съществуването на Global Device ID (GDID) — постоянен идентификатор, който компанията присвоява на всяка инсталация на Windows, свързана с Microsoft акаунт. Потвърждението не дойде от блог пост или документация, а от разсекретена жалба на ФБР по делото срещу 19-годишния Питър Стоукс, заподозрян член на хакерската група Scattered Spider. Именно GDID е помогнал на разследващите да го проследят през VPN и IP адреси в няколко държави.

Какво точно е GDID

В съдебните материали Microsoft описва GDID като „постоянен идентификатор на ниво устройство, предназначен да идентифицира еднозначно инсталация на операционната система Windows върху дадено устройство”. Формулировката е важна: идентификаторът се отнася до инсталацията, не до хардуера, и не се изчислява локално.

Според техническия разбор на Windows Latest стойността се генерира от сървърите на login.live.com като Device PUID и после се записва в регистъра:

HKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties

под името LID. Идентификаторът преживява обновленията на системата. Нулира се при чиста преинсталация, но Microsoft може да свърже новия GDID със същия акаунт — тоест смяната му е козметична.

Публичната документация по темата е практически несъществуваща. Единственото споменаване е едно изречение в справочника на Azure Monitor за Delivery Optimization, където колоната GlobalDeviceId е описана като „глобален идентификатор на устройство на Microsoft. Това е идентификатор, използван от Microsoft вътрешно”. Освен Delivery Optimization, GDID се използва и от Connected Devices Platform и Microsoft Store.

Схема на GDID — идентификаторът, който е помогнал на ФБР Снимка: Windows Latest

Делото, което извади всичко наяве

Питър Стоукс, двоен гражданин на САЩ и Естония с прозвище Bouquet, е задържан от финландската полиция на летището в Хелзинки на 10 април 2026 г., докато се е опитвал да се качи на полет за Япония. Задържането е по червена бюлетина на Интерпол; властите изземват и два твърди диска по 2 TB.

Според съобщението на Министерството на правосъдието на САЩ от 1 юли 2026 г. Стоукс е екстрадиран в края на юни и се е явил пред федерален съд в Чикаго на 30 юни. Обвиненията са за конспирация, компютърно проникване и измама. Едно от вменените деяния е проникване в търговец на луксозни бижута през май 2025 г., при което групата е копирала данни и е поискала около 8 млн. долара в криптовалута. Компанията отказала да плати и понесла поне 2 млн. долара разходи по възстановяване. По данни на прокуратурата Scattered Spider стои зад над 100 пробива и над 100 млн. долара платени откупи.

Ключовият детайл: Стоукс е използвал VPN и тунелиране, а IP адресите му са сочели към Естония, САЩ и Тайланд. ФБР обаче е получило от Microsoft конкретен GDID — g:6755467234350028 — и го е съпоставило с едновременни влизания в негови профили в Apple, Snapchat и Facebook, с пътните му записи от Държавния департамент и с публикациите му от луксозни хотели в периода юни 2024 – февруари 2025 г. VPN криптира трафика, но не пипа идентификатора, който самата операционна система носи със себе си.

Какво означава това за обикновения потребител

Няма превключвател „изключи GDID”. Това е и основното оплакване на организациите за защита на личните данни — идентификаторът е присъщ на архитектурата на влизането с Microsoft акаунт, а не опция в настройките. Може обаче да ограничите какво се закача за него.

Съвет

Локален акаунт вместо Microsoft акаунт е най-съществената мярка. Допълнително: „Настройки → Поверителност и защита → Диагностика и обратна връзка” — изключете незадължителните диагностични данни; в „Препоръки и оферти” спрете персонализираните реклами и проследяването на стартираните приложения; в „Търсене” изключете облачното търсене на съдържание.

Струва си да се каже и другото: тук няма пробив и няма зловреден код. Има законно предоставяне на данни по съдебно искане — точно както Google или Apple предават данни за акаунт. Разликата е, че за GDID почти никой не подозираше, а Microsoft така и не го обясни публично, преди делото да я принуди.

Заключение

Историята попада в неудобната зона между легитимно разследване и непрозрачно проследяване. Разследващите хванаха заподозрян за милиони долари щети, което е добра новина. Лошата е, че същият механизъм работи еднакво добре върху всяка машина с Windows 10 и Windows 11, свързана с Microsoft акаунт, а потребителят няма нито уведомление, нито избор. Компанията, която обещава по-лек Windows 11 и повече контрол, очевидно има какво да дообясни — както имаше и след червея в Word документите, който превзема Copilot. Очаквайте въпроси от европейските регулатори: постоянен идентификатор без опция за изключване е точно темата, по която GDPR обича да задава въпроси.

Новините на Overclock — директно в Telegram, без алгоритми.

Следвайте ни в Telegram

Прочетете още