Участник Scattered Spider обвинен. GDID от Microsoft передан в суд.

Windows телеметрия Gdid Scattered Spider конфиденциальность идентификатор устройства киберпреступность csoonline.com

Узнайте, как GDID — скрытый идентификатор Windows — помог поймать хакера из Scattered Spider. Разберитесь в последствиях для конфиденциальности: какие данные собирает Microsoft и как это влияет на каждого пользователя. Читайте о цепочке доказательств и ограничениях VPN/Tor.

Недавно опубликованная жалоба в уголовном порядке против Питера Стокса, предполагаемого участника киберпреступной группировки Scattered Spider, раскрывает ранее не публиковавшиеся подробности о телеметрии Windows.

Microsoft никогда не славилась заботой о конфиденциальности, однако жалоба показывает важную роль, которую в этом деле сыграл глобальный идентификатор устройства Microsoft (GDID) — постоянный идентификатор, привязанный к установке Windows.

GDID позволил следователям связать установку Windows подозреваемого с активностью регистрации в ngrok и другой телеметрией. Но эксперты по безопасности и юристы сообщают CSO, что GDID был лишь одним из фрагментов доказательств в более широкой цепочке корреляции, включающей записи провайдеров, историю IP и другие журналы учётных записей, которые помогли следователям опознать Стокса как подозреваемого в атаке на люксового ювелирного ритейлера в мае 2025 года.

«Microsoft не следила за ngrok; она следила за устройством, а следователи соединили точки», — говорит Дрей Ага, старший менеджер по операционной безопасности в компании Huntress, занимающейся управляемым обнаружением и реагированием.

Тем не менее обвинительное заключение вызвало множество вопросов у широкого технического сообщества и защитников конфиденциальности относительно практик сбора данных Microsoft, связанных с малоизвестным и слабо документированным GDID.

GDID — это уникальный идентификатор, который автоматически назначается и привязывается к одной установке Windows и остаётся неизменным при обновлениях Windows, хотя переустановка Windows создаёт новый GDID. Идентификатор отправляется на серверы Microsoft в рамках сбора телеметрии для различных служб и приложений Microsoft, некоторые из которых встроены в Windows.

Согласно обвинительному заключению, записи Microsoft показали, что устройство Windows, связанное с GDID Стокса, посещало страницу регистрации ngrok — сервиса, используемого для безопасного предоставления локальных серверов разработки в интернет. Записи также якобы показали, что устройство Windows, связанное с GDID Стокса, обращалось к веб-сайтам через прокси-серверы Tzulo, а затем посещало сайт компании-жертвы.

Подробности этой активности, якобы собранные Microsoft и связанные с устройством Windows Стокса, вызвали серьёзные опасения как у пользователей Windows, так и у сообщества специалистов по защите данных.

Но, как отмечает Бенсон Варгезе, сертифицированный адвокат по уголовным делам из американской юридической фирмы Varghese Summersett, уголовная жалоба — это документ, обосновывающий наличие вероятной причины, а не технический аудиторский след.

«Фраза „записи Microsoft“ может объединять несколько различных источников данных в одном предложении, — говорит Варгезе CSO. — Это не обязательно означает, что сама Windows регистрировала каждый посещённый веб-сайт в каждом браузере, но это предполагает, что следователи получили записи, связанные с постоянным идентификатором устройства, а затем связали этот идентификатор с активностью, включающей сторонние сервисы».

Эверетт Лаптон, адвокат по уголовным делам из американской юридической фирмы Slaughter & Lupton, также отмечает технически неоднозначный характер обвинительного заключения.

«Однако уголовная жалоба не содержит достаточных технических деталей, чтобы точно объяснить, как были сгенерированы эти записи или какой продукт Microsoft их собрал, — говорит Лаптон CSO. — Неясно, захватывала ли Microsoft полные веб-адреса через Edge, Microsoft Defender SmartScreen, другую службу безопасности или другой продукт Microsoft».

Лаптон продолжает: «Также возможно, что Microsoft не хранила полную историю просмотров. Вместо этого следователи могли сопоставить записи устройства Microsoft, временные метки и IP-адреса с отдельными записями, полученными от ngrok и Tzulo. Это неясно из формулировок жалобы».

Если записи поступили из Edge, SmartScreen, Defender, служб учётной записи Microsoft, отчётов о сбоях или другого компонента Microsoft, то последствия для конфиденциальности и правовые вопросы, поднятые вокруг GDID, меняются: от постоянного хранения активности, связанной с конкретным пользователем, к тем, которые возникают при корреляции разрозненных источников информации.

«Если у Microsoft были только временные метки, IP-адреса, идентификаторы устройств или телеметрия безопасности, которые прокуроры позже сопоставили с журналами ngrok и Tzulo, это отличается от хранения Microsoft истории просмотров, — считает Варгезе. — Формулировки жалобы слишком скудны, чтобы ответить на этот вопрос с уверенностью».

Насколько может судить Ага из Huntress, следователи «вероятно, сопоставили журналы доступа, полученные по повестке от ngrok и Tzulo, со стандартной телеметрией Windows».

«Обвинительное заключение преподносит это как одну аккуратную базу данных, но в реальности следователи сшивали разрозненные источники данных уже постфактум», — говорит он.

У конфиденциальности есть пределы

Это дело подчёркивает ограничения конфиденциальности таких технологий повышения приватности, как виртуальные частные сети (VPN) и Tor, которые служат для сокрытия источника и назначения интернет-трафика с помощью прокси и ретрансляторов.

«Такие инструменты, как Tor и VPN, маскируют IP-адреса, но постоянные идентификаторы, такие как GDID, встроены в саму ОС, — объясняет Ага. — Если устройство регулярно „звонит домой“ в Microsoft для обновлений или синхронизации, будучи подключённым через прокси, оно передаёт свой уникальный ID с этого замаскированного IP».

Ага добавляет: «Это фактически помечает прокси известным устройством, лишая анонимности, которую должен был обеспечить инструмент приватности; операционная безопасность часто останавливается на сетевом уровне».

Варгезе добавляет: «Это дело показывает, почему телеметрия конечных точек часто более ценна для следователей, чем сетевые журналы. Если данные были собраны до того, как кто-либо узнал имя подозреваемого, инструменты приватности, использованные позже, могут уже не иметь большого значения».

Поимка подозреваемого из Scattered Spider — явная победа правоохранительных органов, но она показывает, что каждый обычный пользователь Windows генерирует столь же долговечную, доступную для поиска запись задолго до того, как кто-то становится подозреваемым.

«Тот факт, что правоохранительные органы могут запросить постоянный идентификатор устройства, чтобы раскрыть личность пользователей, поднимает законные, но недостаточно обсуждаемые вопросы о сроках хранения данных Microsoft, отсутствии чёткой возможности отказаться от GDID и более широких последствиях для конфиденциальности обычных пользователей», — заключает Ага.

Технологические компании могут быть обязаны предоставлять записи учётных записей и устройств при наличии действительных повесток, ордеров или судебных постановлений. «Однако пользователи всё равно могут быть удивлены тем, что один постоянный идентификатор может помочь связать активность через разные IP-адреса и сервисы», — заключает Лаптон.

Более широкая проблема конфиденциальности — это прозрачность.

«Людям должно быть чётко сообщено, когда используются постоянные идентификаторы устройств, какая активность может быть с ними связана, как долго хранятся данные и как они могут уменьшить сбор такой информации, — считает Лаптон. — Тот факт, что эти записи могут помочь в расследовании серьёзных преступлений, не отменяет необходимости в значимых мерах защиты конфиденциальности и надлежащем правовом надзоре».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: