Om du använder Windows är du förmodligen(nytt fönster) i alla fall(nytt fönster) vagt medveten(nytt fönster) om att din bärbara dator spionerar(nytt fönster) på dig. Den här veckan fick vi en konkret påminnelse om exakt hur inkräktande(nytt fönster)integriteten(nytt fönster) Microsofts allestädes närvarande operativsystem faktiskt är.

Peter Stokes, en 19-åring som misstänks vara medlem i den beryktade kriminella hackargruppen Scattered Spider(nytt fönster), utlämnades från Finland till USA och anklagas för att ha hackat “Company F, en lyxsmyckesåterförsäljare”.

Det som gör fallet intressant är dock hur han greps.

Windows som spionprogram

Enligt FBI:s brottsanmälan(nytt fönster) använde Stokes en VPN för att dölja sin onlineaktivitet. Detta anses allmänt vara ett förnuftigt alternativ, eftersom en VPN döljer din verkliga IP-adress från webbplatser du besöker och din onlineaktivitet från din internetleverantör. Men han gjorde ett fatalt misstag som nybörjare: han använde Windows.

Myndigheterna identifierade Stokes med hjälp av Microsoft-poster som kopplade hans dator till en misstänkt användning av ngrok, ett verktyg för webbutvecklingstunnling som användes för att “kringgå Company F:s nätverksförsvar och aktivera kontinuerlig obehörig åtkomst till Company F:s datacenter”.

Microsoft kunde identifiera Stokes dator tack vare dess Global Device Identifier (GDID), en “identifierare på enhetsnivå utformad för att unikt identifiera en installation av ett Windows-operativsystem på en enhet”.

Med andra ord har varje installation av Windows ett GDID som Microsoft kan använda för att identifiera en enhet (inklusive virtuella enheter), och för att samla in telemetri(nytt fönster). Att installera om Windows skapar ett nytt GDID för den enheten, men raderar inte det gamla från Microsofts system, så det kan fortfarande användas för att identifiera en enhet.

Microsoft lämnade sedan över denna information till tredje part.

Hur FBI använde informationen som Microsoft tillhandahöll

Dessa bevis var inte tillräckliga i sig för att koppla brottet till Stokes, men att känna till GDID gav FBI en historik över IP-adresser som hans enhet hade haft åtkomst till över tid. För att bevisa att dessa IP-adresser tillhörde just Peter Stokes, korsrefererade utredarna denna IP-historik med inloggningar på konton som man visste var hans, inklusive Apple, Snapchat, Facebook och hans inloggning till spelet Growtopia.

Att koppla GDID till konton som man visste tillhörde Stokes bidrog till att bevisa att det GDID som användes för att hacka juveleraren tillhörde en enhet som ägdes av Stokes, enligt anmälan.

Att en av de IP-adresser som identifierades på detta sätt tillhörde ett hotell i New York – vilket utredarna menar matchar interiören som syns i en selfie på Snapchat där Stokes täcker sitt ansikte med en bunt 100-dollarssedlar – lär knappast hjälpa hans fall.

Belastande selfie på den påstådda hackaren

Vad betyder detta för oss andra?

Det första som bör betonas är att systemet i det här fallet fungerade som avsett.

Stokes står inför anklagelser som inkluderar sammansvärjning, dataintrång och bedrägeri kopplat till över 100 miljoner dollar i lösensummor genom mer än 100 företagsintrång sedan 2022. FBI:s användning av Microsoft-data faller inom de rättsliga ramar som kräver domstolsbeslut och stämningar.

Men GDID väcker viktiga frågor om användarens samtycke och vem som faktiskt äger den hårdvara du betalar för. Du tillfrågas aldrig om att godkänna GDID på din enhet, och det finns inget enkelt sätt att ta bort det. Till och med att helt installera om Windows är bara en delvis lösning.

I all Microsofts omfattande onlinedokumentation nämns GlobalDeviceId endast en enda gång, begravt(nytt fönster) i ett mycket obskyrt tekniskt dokument som förmodligen ingen någonsin kommer att läsa.

Det är dock sant att alla andra stora kommersiella operativsystem, som macOS, Android och iOS, nästan helt säkert också kan identifiera enheter unikt för sina tillverkare. Det tråkiga är att de flesta av oss helt enkelt accepterar denna situation.

För dem som inte gör det är det enda praktiska sättet att undvika detta att använda operativsystem med öppen källkod, som Linux.