Правоохоронці затримали 19-річного хакера Пітера Стоукса, особу якого вдалося встановити завдяки маловідомому ідентифікатору GDID (Global Device Identifier), що використовується в операційній системі Windows. Про існування цього механізму Microsoft офіційно підтвердила вперше після розсекречення матеріалів справи «Сполучені Штати проти Пітера Стоукса» федеральним судом США.
GDID — це унікальний ідентифікатор, який присвоюється кожній встановленій копії Windows і зберігається в локальному системному реєстрі. Він створюється на серверах Microsoft і призначений для однозначної ідентифікації конкретної інсталяції операційної системи. На відміну від серійних номерів обладнання чи MAC-адрес, GDID не змінюється після оновлень Windows і оновлюється лише при повному перевстановленні ОС. При цьому інформація про попередні ідентифікатори може зберігатися на серверах Microsoft разом із діагностичними даними.
Існування GDID викликало резонанс через відсутність публічної інформації про його призначення та принцип роботи. До судових матеріалів згадки про цей ідентифікатор були обмежені короткою приміткою в документації Azure Monitor, де GDID описувався лише як внутрішній глобальний ідентифікатор пристрою без технічних деталей. Судові документи дозволили зрозуміти, що цей механізм інтегрований у кілька сервісів Microsoft і використовується для активації ОС, ліцензування застосунків, покупок у Microsoft Store, синхронізації між пристроями та інших хмарних функцій.
Під час розслідування справи Пітера Стоукса Microsoft передала слідчим GDID пристрою підозрюваного. Аналіз показав, що той самий ідентифікатор використовувався при реєстрації облікового запису в сервісі ngrok і для підключення до інфраструктури постраждалої організації через VPN. Далі GDID виявили під час підключень із різних країн, що збіглося з маршрутами подорожей підозрюваного та його публікаціями у соцмережах. Ці цифрові докази допомогли слідчим сформувати доказову базу.
GDID інтегрований у такі служби Windows, як Passport Service, Windows Connected Devices Platform і Microsoft Device Directory Service. Ідентифікатор присутній у телеметрії Windows і може бути пов’язаний з історією браузера Microsoft Edge за умови активації розширеної діагностики. Водночас Microsoft не надає можливості повністю відмовитися від створення GDID або видалити його з інфраструктури компанії. Новий ідентифікатор створюється лише після повного перевстановлення ОС, але попередній може залишатися в історії сервісів.
У документах Microsoft наголошує, що GDID призначений для роботи внутрішніх сервісів і передається правоохоронцям лише за рішенням суду або офіційним запитом. Фахівці з інформаційної безпеки відзначають, що використання подібних постійних ідентифікаторів є звичайною практикою для цифрових екосистем, а головне питання — прозорість їх використання і обсяг пов’язаних даних.
Для користувачів Windows важливо контролювати налаштування конфіденційності, обмежувати необов’язкову телеметрію, своєчасно встановлювати оновлення безпеки та перевіряти дозволи застосунків. Це допомагає зменшити обсяг даних, які передаються до хмарних сервісів Microsoft, хоча повністю вимкнути GDID наразі неможливо.
Про існування Global Device Identifier стало відомо завдяки матеріалам федерального суду США, а додаткові технічні подробиці підтверджують незалежні дослідники. Microsoft поки не повідомляла про наміри змінити принцип роботи цього механізму або надати користувачам можливість його вимкнення.

