Если вы пользуетесь Windows, то, вероятно(новое окно), по меньшей(новое окно) мере смутно догадываетесь(новое окно), что ваш ноутбук шпионит(новое окно) за вами. На этой неделе мы получили конкретное напоминание о том, насколько бесцеремонно(новое окно) эта вездесущая операционная система нарушает конфиденциальность(новое окно).

Питер Стоукс, 19-летний парень, подозреваемый в членстве в известной преступной хакерской группе Scattered Spider(новое окно), был экстрадирован из Финляндии в США по обвинению во взломе «компании F, розничного продавца ювелирных изделий класса люкс».

Однако этот случай интересен тем, как именно его поймали.

Windows как шпионское ПО

Согласно уголовному иску(новое окно) ФБР, Стоукс использовал VPN, чтобы скрыть свою онлайн-активность. Это принято считать разумным решением, так как VPN скрывает ваш настоящий IP-адрес от посещаемых вами веб-сайтов, а вашу онлайн-активность — от интернет-провайдера. Но он совершил роковую ошибку новичка: воспользовался Windows.

Власти идентифицировали Стоукса с помощью записей Microsoft, которые связывали его компьютер с подозрительным использованием ngrok — инструмента туннелирования для веб-разработки, использовавшегося, чтобы «обойти сетевую защиту компании F и получить постоянный несанкционированный доступ к дата-центру компании F».

Microsoft смогла идентифицировать компьютер Стоукса благодаря его глобальному идентификатору устройства (Global Device Identifier, GDID) — «идентификатору уровня устройства, предназначенному для уникальной идентификации копии операционной системы Windows, установленной на устройстве».

Другими словами, каждая копия Windows имеет GDID, который Microsoft может использовать для идентификации устройства (включая виртуальные устройства) и для сбора телеметрии(новое окно). Переустановка Windows создает новый GDID для этого устройства, но не стирает старый из систем Microsoft, поэтому его все еще можно использовать для идентификации устройства.

Затем Microsoft передала эту информацию третьим лицам.

Как ФБР использовало информацию, предоставленную Microsoft

Одного этого доказательства было недостаточно, чтобы связать преступление со Стоуксом, но знание GDID предоставило ФБР историю IP-адресов, к которым его устройство получало доступ в разное время. Чтобы доказать, что эти IP-адреса принадлежали именно Питеру Стоуксу, следователи сопоставили историю IP-адресов с историей входов в известные его аккаунты, включая Apple, Snapchat, Facebook, а также с его именем пользователя для входа в игру Growtopia.

Согласно иску, связывание GDID с аккаунтами, которые, как известно, принадлежали Стоуксу, помогло доказать, что использовавшийся для взлома ювелирной компании GDID относился к устройству Стоукса.

Тот факт, что один из выявленных таким образом IP-адресов принадлежал отелю в Нью-Йорке, интерьер которого, по словам следователей, совпадает с фоном на селфи в Snapchat (где Стоукс закрывает лицо пачкой 100-долларовых купюр), вряд ли поможет ему в суде.

Компрометирующее селфи предполагаемого хакера

Что это значит для остальных?

Прежде всего стоит подчеркнуть, что в данном случае система сработала именно так, как задумывалось.

Стоуксу предъявлены обвинения, включая сговор, кибервзлом и мошенничество, связанные с выплатой выкупов на сумму более 100 миллионов долларов в ходе более чем 100 проникновений в корпоративные сети с 2022 года. Использование данных Microsoft со стороны ФБР находится в рамках правового поля, требующего судебных ордеров и повесток.

Однако GDID поднимает важные вопросы о согласии пользователя и о том, кому на самом деле принадлежит оборудование, за которое вы платите. Вас никогда не просят дать согласие на использование GDID на вашем устройстве, и простого способа удалить его не существует. Даже полная переустановка Windows решает проблему лишь частично.

Во всей обширной онлайн-документации Microsoft идентификатор GlobalDeviceId упоминается всего один раз, причем это упоминание спрятано(новое окно) в крайне запутанном техническом документе, который вряд ли кто-то когда-либо прочитает.

Справедливости ради стоит отметить, что все остальные крупные коммерческие операционные системы, такие как macOS, Android и iOS, также почти наверняка могут однозначно идентифицировать устройства для их производителей. К сожалению, большинство из нас просто смирились с этой ситуацией.

Для тех, кто не согласен с этим, единственный практический способ избежать подобного — использовать операционные системы с открытым исходным кодом, такие как Linux.