Nếu sử dụng Windows, có lẽ(cửa sổ mới) ít nhất(cửa sổ mới) người dùng cũng mơ hồ nhận biết(cửa sổ mới) rằng máy tính xách tay đang theo dõi(cửa sổ mới) mình. Tuần này, lại có thêm một minh chứng cụ thể cho thấy hệ điều hành phổ biến của Microsoft thực sự xâm hại(cửa sổ mới) quyền riêng tư(cửa sổ mới) đến mức nào.

Peter Stokes, một thanh niên 19 tuổi bị nghi ngờ là thành viên của nhóm hacker tội phạm khét tiếng Scattered Spider(cửa sổ mới), đã bị dẫn độ từ Phần Lan sang Hoa Kỳ và bị cáo buộc hack “Công ty F, một nhà bán lẻ trang sức xa xỉ”.

Tuy nhiên, điều làm cho vụ án này trở nên thú vị là cách nghi phạm bị bắt.

Windows dưới vai trò là phần mềm gián điệp

Theo đơn khiếu nại hình sự(cửa sổ mới) của FBI, Stokes đã sử dụng VPN để ẩn hoạt động trực tuyến. Đây được xem là một lựa chọn hợp lý, vì VPN giúp ẩn địa chỉ IP thực khỏi các trang web truy cập và ẩn hoạt động trực tuyến khỏi ISP. Nhưng nghi phạm đã mắc một sai lầm sơ đẳng chết người: sử dụng Windows.

Cơ quan chức năng đã xác định được Stokes bằng cách sử dụng các hồ sơ của Microsoft liên kết máy tính của nghi phạm với việc sử dụng ngrok một cách đáng ngờ, một công cụ tạo đường hầm phát triển web được sử dụng để “vượt qua hàng rào phòng thủ mạng của Công ty F và kích hoạt truy cập trái phép liên tục vào trung tâm dữ liệu của Công ty F”.

Microsoft đã có thể xác định máy tính của Stokes nhờ vào Global Device Identifier (GDID), một “mã định danh cấp thiết bị được thiết kế để nhận diện duy nhất một bản cài đặt hệ điều hành Windows trên thiết bị”.

Nói cách khác, mỗi bản cài đặt Windows đều có một GDID mà Microsoft có thể sử dụng để nhận diện thiết bị (bao gồm cả thiết bị ảo) và để thu thập dữ liệu đo lường từ xa(cửa sổ mới). Việc cài đặt lại Windows sẽ tạo ra một GDID mới cho thiết bị đó, nhưng không xóa GDID cũ khỏi hệ thống của Microsoft, vì vậy nó vẫn có thể được sử dụng để nhận diện thiết bị.

Sau đó, Microsoft đã chuyển giao thông tin này cho bên thứ ba.

Cách FBI sử dụng thông tin do Microsoft cung cấp

Riêng bằng chứng này không đủ để kết nối tội danh với Stokes, nhưng việc biết GDID đã cung cấp cho FBI lịch sử các địa chỉ IP mà thiết bị của nghi phạm đã truy cập theo thời gian. Để chứng minh những IP đó cụ thể thuộc về Peter Stokes, các nhà điều tra đã đối chiếu lịch sử IP này với lịch sử đăng nhập vào các tài khoản được xác định là của nghi phạm, bao gồm Apple, Snapchat, Facebook và tài khoản đăng nhập trò chơi Growtopia.

Theo đơn khiếu nại, việc kết nối GDID với các tài khoản được xác định là của Stokes đã giúp chứng minh GDID được sử dụng để hack cửa hàng trang sức thuộc về một thiết bị do Stokes sở hữu.

Việc một trong những địa chỉ IP được xác định theo cách này thuộc về một khách sạn ở New York mà các nhà điều tra cho biết là trùng khớp với nội thất hiển thị trong bức ảnh tự sướng trên Snapchat cho thấy Stokes đang che mặt bằng một xấp tiền 100 USD, khó có thể giúp ích cho vụ án của nghi phạm.

Bức ảnh tự sướng tự buộc tội của hacker bị tình nghi

Điều này có ý nghĩa gì đối với chúng ta?

Điều đầu tiên cần nhấn mạnh là, trong trường hợp này, hệ thống đã hoạt động đúng như mong đợi.

Stokes phải đối mặt với các cáo buộc bao gồm âm mưu, xâm nhập mạng và các tội danh lừa đảo liên quan đến hơn 100 triệu USD tiền chuộc trong hơn 100 vụ xâm nhập doanh nghiệp kể từ năm 2022. Việc FBI sử dụng dữ liệu của Microsoft nằm trong khuôn khổ pháp lý yêu cầu phải có lệnh của tòa án và trát hầu tòa.

Nhưng GDID đặt ra những câu hỏi quan trọng về sự đồng ý của người dùng và ai thực sự sở hữu phần cứng đã trả tiền mua. Người dùng không bao giờ được yêu cầu đồng ý với GDID trên thiết bị, và không có cách nào dễ dàng để xóa bỏ mã định danh này. Ngay cả việc cài đặt lại hoàn toàn Windows cũng chỉ là một giải pháp một phần.

Trong tất cả các tài liệu trực tuyến sâu rộng của Microsoft, GlobalDeviceId chỉ được đề cập duy nhất một lần, ẩn sâu(cửa sổ mới) trong một tài liệu kỹ thuật cực kỳ mơ hồ mà hầu như không ai có khả năng đọc.

Tuy nhiên, có một sự thật là tất cả các hệ điều hành thương mại lớn khác, như macOS, Android và iOS, hầu như chắc chắn cũng có thể nhận diện duy nhất các thiết bị đối với nhà sản xuất của chúng. Điều đáng tiếc là hầu hết chúng ta chỉ đơn giản chấp nhận tình trạng này.

Đối với những ai không chấp nhận, cách thực tế duy nhất để tránh điều này là sử dụng các hệ điều hành mã nguồn mở, chẳng hạn như Linux.