Microsoft отслеживает каждый ПК с Windows по секретному ключу: всё, что нужно знать

Gdid Microsoft Windows отслеживание конфиденциальность фбр neowin.net

Слышали о GDID? Это секретный идентификатор Microsoft для отслеживания Windows-ПК. Узнайте, как он работает, почему его скрывали, и что вы можете сделать.

Многие люди в целом скептически относятся к своей безопасности в интернете и конфиденциальности своих данных. Какие бы меры вы ни принимали — будь то использование VPN, минимальное присутствие в сети или анонимные аккаунты, — никогда не чувствуешь себя полностью защищённым. А поскольку вы не можете доказать, что за вами следят, легко считать себя параноиком. Пока не всплывёт случай вроде Microsoft GDID.

Недавно широкая общественность узнала, что Microsoft втихую отслеживает Windows-ПК с помощью специального ключа, о котором большинство пользователей никогда не слышали. Microsoft никогда публично его не описывала, и потребовалось судебное разбирательство в федеральном суде, чтобы компания полностью подтвердила его существование.

Этот идентификатор называется GDID (сокращение от Global Device Identifier — глобальный идентификатор устройства), и недавно он помог ФБР поймать предполагаемого хакера, который в составе группировки взломал систему безопасности ювелирного магазина. Подозреваемый использовал VPN, прокси и множество псевдонимов, чтобы оставаться незамеченным, но GDID помог властям его опознать.

И хотя GDID помог ФБР поймать злоумышленника, этот случай также вскрыл нечто, что беспокоит многих обычных пользователей Windows. Он пролил свет на механизм отслеживания, встроенный в операционную систему, установленную примерно на 1,6 миллиарда ПК по всему миру.

Что такое GDID на самом деле

GDID — это постоянный ключ, или, если хотите, идентификатор, привязанный к конкретной установке Windows. Он генерируется извне, на серверах Microsoft, а затем сохраняется локально в реестре. Каждая установка Windows получает такой идентификатор — будь то физический ПК или виртуальная машина.

Описание самого Microsoft, данное представителем компании в рассекреченной жалобе по делу United States v. Peter Stokes (N.D. Illinois), гласит: «это постоянный идентификатор на уровне устройства, предназначенный для однозначной идентификации установки операционной системы Windows на устройстве».

Значение представляет собой 64-битное число, отформатированное как g: с последующей длинной строкой цифр. Когда Windows настраивает устройство для учётной записи Microsoft, служба Passport обращается к серверам Microsoft и получает идентификатор в ответе.

GDID сохраняется после обновлений Windows и остаётся неизменным после большинства изменений системы. Но если вы переустановите Windows, то получите новый GDID. Тем не менее, старый идентификатор и всё, что Microsoft зафиксировала с ним, остаётся на серверах компании.

Microsoft отслеживает каждый ПК с Windows по секретному ключу: всё, что нужно знать
Изображение: Microsoft | Скриншот

Что особенно усугубляет таинственность этого ключа — отсутствие официальной документации. Единственная публичная документация Microsoft по GDID — это одна строка в справочной таблице Azure Monitor, где столбец GlobalDeviceId описан как «глобальный идентификатор устройства Microsoft. Этот идентификатор используется внутри Microsoft».

Нет ни специальной страницы поддержки, и Microsoft объяснила его подробнее только в упомянутом выше федеральном судебном документе.

Где используется GDID

Независимые исследователи, которые провели обратную разработку механизма, дали нам больше информации о том, как работает GDID. Служба Passport Service получает сгенерированный на сервере идентификатор и записывает его локально в реестр. Оттуда его подхватывает платформа Connected Devices Platform Windows и регистрирует в кроссплатформенной системе идентификации Microsoft — службе каталогов устройств (Device Directory Service).

Идентификатор встроен в широкий спектр функций Windows. Сюда входят активация Windows, покупки в Microsoft Store и лицензирование приложений, Phone Link, синхронизация буфера обмена между устройствами и многое другое.

Обычные диагностические данные Windows также содержат этот идентификатор. Если включена расширенная диагностика Microsoft Edge, то ваша история просмотров также привязывается к нему. Именно эта деталь помогла следователям построить дело против Стокса.

Microsoft отслеживает каждый ПК с Windows по секретному ключу: всё, что нужно знать
Изображение: Zerotrace Lab

Вы можете ознакомиться с полным экспериментом, проведённым Zerotrace Lab, — они попытались заменить существующий GDID на устройстве Windows на свой собственный ключ. Эксперимент даст вам лучшее понимание процесса создания идентификатора.

Дело, которое раскрыло GDID широкой публике

Давайте быстро рассмотрим историю, которая запустила всю эту цепочку событий. Питер Стокс, 19-летний гражданин США и Эстонии, был арестован в апреле в аэропорту Хельсинки по «красному уведомлению» Интерпола. Сообщается, что он пытался сесть на рейс в Японию. Его экстрадировали, и в конце июня он впервые предстал перед судом США в Чикаго — именно тогда жалоба была рассекречена.

Стокс якобы был частью хакерской группы Scattered Spider, и его обвиняют в сговоре, компьютерном взломе и мошенничестве. Это связано со взломом в мае 2025 года магазина люксовых ювелирных изделий.

По данным Минюста США, злоумышленники выдавали себя за сотрудников, звонили в службу поддержки компании и уговорили сбросить учётные данные и многофакторную аутентификацию, чтобы получить доступ к внутренним системам ювелира. Затем они выкачали как минимум 77 гигабайт данных и потребовали выкуп в размере примерно 8 миллионов долларов в криптовалюте.

ФБР смогло связать атаку со Стоксом, получив GDID подозреваемого от Microsoft. Записи Microsoft показали, что тот же GDID подключался к странице регистрации ngrok в тот самый момент, когда была создана учётная запись ngrok злоумышленника, а затем через несколько часов через тот же VPN-прокси вышел на сайт жертвы.

Тот же GDID также появлялся на IP-адресах в Таллине, Нью-Йорке и Таиланде с разницей в несколько месяцев, что подтверждалось данными о поездках и собственными фотографиями подозреваемого в соцсетях. Стокс считается невиновным, пока идёт разбирательство.

Что можно сделать с GDID на вашем ПК

По сути, вы мало что можете сделать — способа предотвратить генерацию GDID вашей Windows не существует. Вы можете отключить диагностические данные и историю активности, что уменьшит объём дополнительной информации, привязываемой к идентификатору в будущем, но это не удалит тот идентификатор, который Microsoft уже сохранила.

Поскольку GDID фактически хранится локально в реестре, каждый может увидеть свой собственный, и для этого не требуются особые права доступа. Всё, что нужно сделать, — выполнить простую команду PowerShell, и вы увидите свой GDID.

Вот команда:

$hex = (Get-ItemProperty 'HKCU:\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties').LID"g:$([Convert]::ToUInt64($hex,16))"
Microsoft отслеживает каждый ПК с Windows по секретному ключу: всё, что нужно знать

Согласно собственной документации Microsoft, GDID предназначен только для внутреннего использования компанией. Нет никаких доказательств того, что она передаёт идентификатор третьим лицам, например рекламодателям. Очевидное исключение — правоохранительные органы, так как официальные инстанции могут запросить ключ через стандартные юридические каналы, такие как повестки или постановления суда.

Справедливости ради, большинство данных, привязанных к GDID, так или иначе собирается Microsoft. Это выбор Microsoft.

Самая большая проблема, которую видят в GDID как эксперты по безопасности, так и пользователи, — это отсутствие прозрачности. У большинства операционных систем есть свои механизмы отслеживания, и они либо уведомляют пользователя, либо показывают запрос на принятие условий — за исключением Windows.

Microsoft не только не раскрывает пользователям существование GDID, но потребовалась юридическая операция, достойная кино, чтобы компания признала его наличие помимо той одной строки в документации Azure.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: