- GDID to trwały kod przypisywany każdej instalacji systemu Windows, który umożliwia śledzenie urządzeń niezależnie od adresu IP lub sieci VPN.
- Jego istnienie stało się publiczne dzięki procesowi prawnemu przeciwko grupie hakerskiej Scattered Spider i interwencji FBI.
- Nie ma oficjalnej opcji wyłączenia tej funkcji bez naruszania aktywacji systemu i dostępu do sklepu Microsoft Store.
Prawdopodobnie słyszałeś o plikach cookie lub adresach IP w kontekście śledzenia w internecie, ale w cieniu naszych komputerów kryje się coś znacznie głębszego i bardziej dyskretnego. Okazuje się, że Microsoft jakiś czas temu wdrożył rodzaj nieusuwalnej cyfrowej tablicy rejestracyjnej o nazwie GDID, która w zasadzie pozwala firmie dokładnie wiedzieć, która instalacja systemu Windows łączy się z jego serwerami, niezależnie od tego, gdzie się znajdujesz.
Najciekawsze jest to, że mechanizm ten przez lata pozostawał całkowicie niezauważony przez większość użytkowników. Na panelu sterowania nie ma przycisku „Jestem aktywny” ani pola wyboru, które umożliwiałoby jego wyłączenie. Prawdę mówiąc, o jego istnieniu dowiedzieliśmy się nie z instrukcji obsługi, ale z powodu sprawy sądowej w Stanach Zjednoczonych, w której ujawniono, jak FBI wykorzystało go do złapania cyberprzestępcy, który myślał, że jest niewidoczny za pośrednictwem sieci VPN.
Czym właściwie jest GDID i do czego służy?
Dla osób niezaznajomionych z żargonem technicznym firmy Microsoft: GDID (Global Device Identifier) to unikalny i trwały kod powiązany z konkretną instalacją systemu operacyjnego. Nie jest to to samo, co identyfikator sprzętowy płyty głównej ani numer seryjny dysku twardego; jest to cyfrowa tożsamość przypisywana przez firmę Microsoft do zainstalowanej kopii systemu Windows, niezależnie od tego, czy znajduje się ona na komputerze fizycznym, czy na maszynie wirtualnej.
Według samej firmy, identyfikator ten służy do zarządzania procesami wewnętrznymi, takimi jak dystrybucja aktualizacji , weryfikacja licencji i działanie aplikacji w sklepie Microsoft Store. W zasadzie jest to sposób systemu Windows na powiedzenie „to znowu ja” podczas interakcji z usługami chmurowymi Microsoft, zapewniając spójne działanie i prawidłową aktywację oprogramowania.
Skandal z rozproszonymi pająkami i śledztwo FBI
Historia nabrała interesującego obrotu, gdy FBI rozpoczęło ściganie Petera Stokesa, podejrzanego o członkostwo w grupie hakerskiej Scattered Spider. Stokes był ekspertem w ukrywaniu się; korzystał z serwerów proxy, VPN-ów i stale zmieniał kraje , przemieszczając się między Estonią, Nowym Jorkiem i Tajlandią. Dla przeciętnego śledczego śledzenie go byłoby koszmarem, ponieważ jego adresy IP zmieniały się co kilka minut.
Kluczowym elementem układanki był jednak identyfikator GDID. Mimo że adres IP był inny, identyfikator instalacji systemu Windows pozostał ten sam. Agenci zauważyli, że ten sam kod g:decimal odwiedził stronę rejestracyjną narzędzi tunelujących, takich jak ngrok, a wkrótce potem uzyskał dostęp do witryny luksusowego sklepu jubilerskiego, który został zhakowany. Porównując te dane z loginami do kont Snapchat i Apple, FBI było w stanie prześledzić dokładny harmonogram jego ruchów i działań, całkowicie narażając hakera na ataki.
W jaki sposób generowany jest ten kod i gdzie jest ukryty?
W obliczu braku szczegółowej oficjalnej dokumentacji, eksperci od inżynierii wstecznej musieli wykonać brudną robotę, aby zrozumieć, jak to działa. Wszystko zaczyna się od połączenia komputera z kontem Microsoft. W tym momencie usługa wlidsvc komunikuje się z serwerami login.live.com i żąda identyfikatora PUID (Passport ID). Wartość ta nie jest tworzona na komputerze na podstawie sprzętu, lecz przypisywana bezpośrednio przez firmę Microsoft z jej serwerów.
Po otrzymaniu, system Windows zapisuje te dane w rejestrze systemowym, a konkretnie w ścieżce w obszarze MicrosoftIdentityCRLExtendedProperties z wartością LID. Następnie platforma Connected Devices Platform (CDPSvc) rejestruje komputer w katalogu urządzeń Microsoft, dodając na początku małą literę „g”. To kończy proces, pozostawiając 64-bitowy cyfrowy odcisk palca , który jest przesyłany przez raporty telemetryczne i optymalizacji dostarczania.
Dylemat prywatności i braku kontroli
Tutaj robi się nieciekawie. W przeciwieństwie do systemów Android i iOS, które pytają, czy chcesz udostępnić swój identyfikator reklamowy, lub pozwalają go zresetować jednym kliknięciem, system Windows nie ma ekranu zgody ani opcji wyłączenia tej funkcji. Eksperci ds. prywatności określili to jako „oprogramowanie do inwigilacji”, ponieważ użytkownik nie ma kontroli nad tymi danymi.
Wiele osób zastanawia się, czy ponowna instalacja systemu Windows rozwiązuje problem. Technicznie rzecz biorąc, czysta instalacja generuje nowy identyfikator GDID, ale jest pewien haczyk: jeśli zalogujesz się ponownie na to samo konto Microsoft, firma może powiązać nową instalację ze starą za pośrednictwem usługi OneDrive, aktywacji systemu i innych danych. W związku z tym historia aktywności nie jest całkowicie usuwana, a jedynie zmieniany jest kod referencyjny.
Czy istnieje sposób na ograniczenie tego śledzenia?
Jeśli obawiasz się, że Microsoft wie zbyt wiele o Twoim urządzeniu, możesz podjąć pewne kroki, choć nie stanowią one kompletnego rozwiązania. Jedną z najczęściej zalecanych opcji jest użycie konta lokalnego zamiast konta Microsoft, co znacznie ogranicza bezpośrednie powiązanie z Twoją tożsamością online. Koniecznie przejdź do sekcji „Prywatność i bezpieczeństwo” i wyłącz opcjonalne dane diagnostyczne oraz reklamy spersonalizowane.
Bądźmy jednak realistami: przymusowe usunięcie GDID zazwyczaj przerywa aktywację systemu Windows i uniemożliwia dostęp do sklepu Microsoft Store . Dla osób przetwarzających wyjątkowo poufne informacje, takich jak dziennikarze czy aktywiści, jedynym realnym rozwiązaniem jest przejście na Linuksa i przeglądanie stron przez Tor, ponieważ GDID to warstwa identyfikacyjna działająca pod każdą zainstalowaną komercyjną siecią VPN.
Krótko mówiąc, GDID to potężne narzędzie, które pozwala firmie Microsoft i władzom na trwałą identyfikację instalacji systemu Windows, omijając sieci VPN i anonimowość IP. Chociaż jego cel jest techniczny, brak transparentności i niemożność wyłączenia go bez naruszenia systemu wywołują konieczną debatę na temat tego, ile tak naprawdę prywatności pozostało nam w najpopularniejszym na świecie środowisku pulpitu.
