Microsoft подтвердила существование неизменяемого идентификатора GDID, используемого для отслеживания пользователей и помощи в арестах

microsoft

Корпорация Microsoft официально признала, что каждое устройство с операционной системой Windows получает при установке или входе в учётную запись Microsoft так называемый глобальный идентификатор устройства (Global Device ID, GDID). Этот идентификатор сохраняется на локальном компьютере и на серверах Microsoft, не удаляется при обновлениях и не поддаётся изменению или редактированию. Признание прозвучало на фоне раскрытия деталей уголовного дела, в котором Microsoft передала GDID правоохранительным органам для идентификации подозреваемого.

Речь идёт о расследовании в отношении 19-летнего британца Питера Стокса, предполагаемого участника хакерской группы Scattered Spider. В апреле 2026 года Стокс был задержан финской полицией в аэропорту Хельсинки при попытке вылететь в Японию. В материалах, обнародованных прокуратурой США, указано, что Microsoft по запросу ФБР предоставила GDID устройства, которое Стокс использовал для организации атаки с требованием выкупа в 8 миллионов долларов. Идентификатор позволил отследить компьютер подозреваемого, несмотря на использование им VPN-сервисов, прокси-серверов и пересечение границ трёх стран.

Согласно заявлению представителя Microsoft, GDID - это "постоянный идентификатор на уровне устройства, предназначенный для уникальной идентификации установки операционной системы Windows на физическом устройстве (например, ноутбуке или мобильном телефоне) или на виртуальной машине в определённых сервисах и сценариях Microsoft". Корпорация сумела сопоставить активность, связанную с GDID, с поведенческими паттернами Стокса, после чего уведомила власти и передала данные, достаточные для установления его личности и задержания.

Примечательно, что Microsoft не утверждает, что GDID присваивается буквально каждой существующей установке Windows. Однако из логики работы сервисов Microsoft следует, что любой современный экземпляр Windows 10 или Windows 11 при первом подключении к соответствующим облачным службам получает такой идентификатор. Хранится он в реестре Windows и на серверах Microsoft, что делает его постоянным и неподконтрольным пользователю. Невозможность удаления или изменения GDID влечёт за собой принципиально иной уровень отслеживаемости устройств: даже при смене сетевых настроек, чистке браузеров или использовании анонимизирующих сервисов уникальный идентификатор остаётся привязан к конкретной аппаратной конфигурации.

Юридические последствия этого факта выходят за рамки уголовного расследования. Для рядовых пользователей это означает, что Microsoft располагает технической возможностью однозначно связывать любые действия, совершённые с устройства, с личностью владельца учётной записи. Эта информация может быть передана по официальному запросу правоохранительных органов. В контексте бизнеса использование GDID создаёт риски для корпоративных клиентов, полагающихся на конфиденциальность собственных устройств или сотрудников: компании могут не осознавать, что каждое устройство с Windows фактически внесено в реестр Microsoft с постоянным серийным номером.

Случай с арестом Стокса демонстрирует, что GDID не просто существует в теории, а уже использован как доказательство в реальном уголовном преследовании. Ранее возможности отслеживания Windows-устройств обсуждались в основном в контексте рекламных идентификаторов или телеметрии, но именно GDID представляет собой аппаратно-привязанную метку, работающую даже при изоляции от сети - сама информация об идентификаторе остаётся на серверах Microsoft при любой активности.

В результате раскрытия механизма GDID возникает вопрос о пропорциональности мер идентификации в угоду безопасности и о защите прав пользователей. Microsoft, с одной стороны, демонстрирует эффективное сотрудничество с полицией при расследованиях киберпреступлений, с другой - создаёт инструмент тотального отслеживания, который может применяться в том числе к добросовестным владельцам Windows. Регуляторам и экспертам по приватности предстоит оценить, насколько существующая практика сбора и хранения GDID соответствует принципам минимизации данных и согласия, закреплённым в европейском GDPR и других законодательствах. Пока же факт остаётся фактом: каждый владелец современного ПК с Windows имеет уникальный аппаратный идентификатор, который корпорация может предоставить по запросу - и который уже послужил основанием для задержания в международном аэропорту.

Комментарии: 0