ФБР раскрыло секретный идентификатор Microsoft GDID, помогший вычислить хакера Scattered Spider
Киберпреступление преследует имена через уникальный идентификатор Windows
ФБР США с помощью скрытого идентификатора Global Device ID (GDID) от Microsoft смогло вычислить и арестовать 19-летнего хакера Питера Стоукса (Peter Stokes), связанного с кибергруппировкой Scattered Spider. Инцидент, произошедший в мае 2025 года, вызвал волну обеспокоенности в ИТ-сообществе из-за раскрывающихся возможностей слежки в операционной системе Windows.
Как работает GDID и почему он раскрыл преступника
Global Device ID представляет собой уникальный цифровой идентификатор, который Microsoft присваивает каждой установке ОС Windows как на физические компьютеры, так и на виральные машины. Следователи ФБР вышли на след хакера через этот идентификатор — он остаётся постоянным на каждом устройстве и позволяет корпорации отслеживать активность без использования традиционных файлов cookie.
По версии следствия, Стоукс использовал VPN и службу туннелирования ngrok для анонимности при взломе сайта ювелирного магазина. Однако эти средства обхода не помогли преступнику остаться незамеченным — у Microsoft оказались точные логи, подтверждающие, что устройство с конкретным GDID «оставило след» на странице регистрации сервиса ngrok в момент кибератаки.
Технические детали и ограничения анонимности
По результатам расследования стало известно, что GDID сохраняется после обновления Windows и меняется только после полной переустановки системы. Хотя пользователь может сбросить идентификатор вручную, эта процедура технически сложна и скрыта от обычных пользователей. Более того, смена GDID не гарантирует анонимность — Microsoft легко связывает разные идентификаторы одного пользователя по IP-адресу или логину учётной записи.
- Идентификатор сохраняется после установки обновлений Windows;
- Автоматически меняется только при полной переустановке ОС;
- Может быть сброшен пользователем, но процесс сложен;
- Разные GDID пользователя связываются по IP и учётным данным.
Реакция общественности и специалистов
Публичация материалов уголовного дела вызвала дискуссию среди специалистов по информационной безопасности и пользователей. Активно обсуждаются вопросы обнаружения и удаления GDID, а также наличия аналогичных механизмов идентификации в других операционных системах.
Эксперты отмечают, что информация об этом инструменте слежки присутствует лишь на одной из страниц техподдержки Microsoft, при этом компания никогда публично не комментировала работу этой системы. Прецедент с ФБР заставил пользователей по всему миру пересмотреть стандарты конфиденциальности.
Альтернативы и защита от слежки
Среди экспертов по кибербезопасности высказывается мнение, что для сохранения анонимности пользователям придётся переходить на полностью бесплатные операционные системы с открытым исходным кодом — такие как Linux или FreeBSD в связке со сторонними сервисами по смене IP-адреса.
Одновремененно общественность задаёт вопрос о наличии аналогов GDID у Apple. Теоретически, как отмечают специалисты, компания может создавать более устойчивые маркеры, привязанные не к программному обеспечению iOS или macOS, а непосредственно к аппаратной части устройств.