Скрытая слежка Windows: как GDID помогает ФБР и как Windscribe пытается с этим бороться

Арест хакера раскрыл малоизвестный способ, с помощью которого Microsoft может отслеживать пользователей Windows. В ответ на это VPN-провайдер Windscribe заявил о разработке метода для отключения данной функции.

По сообщению Windscribe, их экспериментальный скрипт позволяет удалить глобальный идентификатор устройства (GDID). Именно этот ID был использован ФБР для установления личности 19-летнего Питера Стокса, предполагаемого члена хакерской группировки Scattered Spider. Агенты обнаружили, что IP-адрес, с которого совершались атаки, был привязан к компьютеру Стокса через 16-значный GDID.

Из рассекреченного уголовного иска следует, что Microsoft может связывать GDID со сторонними сервисами, фиксируя время доступа к ним. Это вызвало опасения, что инструмент используется для скрытой слежки, поскольку у пользователей нет возможности отказаться от него. В иске отмечается, что GDID остается неизменным даже при обновлениях ОС; новый идентификатор создается только при полной переустановке системы.

В социальной сети X (Twitter) представители Windscribe заявили: «Windows шпионит за вами. По определению… VPN не помогают. Локальные учетные записи не решают проблему. Поэтому мы создали deGDID».

Проект deGDID призван предотвратить использование функций GDID в системе. В блоге компании поясняется: «Наши исследования показывают, что ID, выдаваемый сервером, создается через процессы идентификации Windows и регистрации учетных записей с участием аппаратных сигналов. Однако само по себе железо его не определяет».

Тем не менее механизмы работы GDID и условия его привязки к сторонним сервисам до сих пор точно не ясны. В документации Microsoft «GlobalDeviceId» описывается как «идентификатор, используемый Microsoft внутри компании». В Windscribe уточняют: «Мы не утверждаем, что GDID отправляется на каждый посещаемый вами сайт. В материалах дела не указан конкретный компонент Windows, создавший логи. Мы заявляем следующее: GDID присутствует на вашем устройстве, Microsoft может связывать его с активностью, а в советах по конфиденциальности об этом часто умалчивают».

В ходе исследования Windscribe обнаружили, что даже на виртуальной машине с локальной учетной записью создавался GDID. При ручном удалении из реестра идентификатор восстанавливался после перезагрузки, что подтверждает способность ОС восстанавливать его из других источников.

Решение deGDID заключается в стирании 16-значного числа из известных локаций на ПК и блокировке путей, которые ОС использует для получения нового GDID. Однако у метода есть существенный минус: блокировка этих путей может нарушить работу сервисов Microsoft, включая синхронизацию устройств, ключи доступа (passkeys) и Windows Hello.

«К сожалению, это может нарушить работу некоторых сервисов Microsoft, но функциональность самой ОС остается нетронутой», — добавила компания.

Тестирование deGDID на ноутбуке с Windows 11 показало, что скрипт, запущенный через PowerShell от имени администратора, действительно удаляет идентификатор. Однако после этого стал невозможен вход в Xbox, Outlook и Microsoft Store, так как система определила потерю доступа к интернету (вероятно, из-за новых правил брандмауэра). При этом обычный браузинг и работа Steam оставались доступными.

Проект носит экспериментальный характер. Windscribe предупреждает: «Запуск скрипта может нарушить работу функций учетной записи Microsoft. Используйте его на свой страх и риск. Ни Windscribe, ни [генеральный директор] Егор Сак не несут ответственности за любой ущерб или потери».

Компания также не гарантирует, что инструмент отключит все экземпляры GDID, и отмечает, что скрипт не удаляет данные о вашем ПК, которые уже хранятся на серверах Microsoft.

В итоге подобные сложности вряд ли оправданы. Оптимальным решением было бы официальное разъяснение функционала GDID от Microsoft и внедрение опции отказа от отслеживания, но компания пока никак не прокомментировала ситуацию. Вероятно, GDID используется в легитимных целях: для обновлений, предотвращения мошенничества, лицензирования и диагностики. Однако то, как он помог ФБР в расследовании против хакера, остается загадкой.

В завершение Windscribe иронично посоветовали: «Если вам не нравится слежка Windows и вы не хотите возиться с подобными инструментами, Linux находится вон там».

Похожие записи

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.