Постоянный цифровой след. Рассказываем о GDID — секретном номере вашего компьютера, который Microsoft годами прятала от пользователей

4467
Постоянный цифровой след. Рассказываем о GDID — секретном номере вашего компьютера, который Microsoft годами прятала от пользователей

Пользователь не видит GDID в настройках, не может сбросить его обычной кнопкой и не получает запроса на согласие.

image

Microsoft годами присваивала компьютерам с Windows скрытый идентификатор, который сохранялся после обновлений системы и позволял отличать одну установку от другой. О существовании Global Device Identifier, или GDID, стало широко известно только после того, как американские прокуроры раскрыли детали расследования против предполагаемого участника хакерской группировки Scattered Spider.

Следствие утверждает, что постоянный идентификатор помог ФБР проследить за подозреваемым через меняющиеся VPN-серверы, прокси и подключения из разных стран. IP-адреса регулярно менялись, однако Windows продолжала передавать сервисам Microsoft один и тот же GDID. Такой цифровой след позволил связать разрозненные сеансы с конкретной установкой операционной системы.

GDID создаётся при настройке Windows с учётной записью Microsoft. Несколько системных служб запрашивают идентификатор у серверов компании, регистрируют компьютер в каталоге устройств и затем используют полученное значение при работе с обновлениями, магазином приложений и другими сервисами.

Идентификатор хранится в реестре Windows по адресу HKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties. Значение начинается со строчной буквы g, после которой следует длинное число. Обычный пользователь не увидит GDID в настройках системы и не получит уведомление при создании идентификатора.

Microsoft ранее упоминала GDID в документации Azure Monitor, но ограничилась формулировкой «идентификатор, который Microsoft использует для внутренних целей». Более подробное описание появилось в материалах уголовного дела. Представитель компании назвал GDID постоянным идентификатором уровня устройства, который позволяет узнавать конкретную установку Windows в отдельных службах и сценариях Microsoft.

По данным прокуратуры, ФБР использовало GDID при расследовании деятельности Питера Стоукса, которого считают участником Scattered Spider. Следователи наблюдали за его предполагаемой активностью около восьми месяцев и сопоставляли технические данные с аккаунтами в социальных сетях, игровых сервисах и экосистемах крупных технологических компаний.

В материалах дела фигурирует конкретный идентификатор. Следствие зафиксировало его на странице регистрации сервиса ngrok примерно в тот момент, когда связанный с атакой пользователь создавал аккаунт через VPN-прокси Tzulo. Через три часа тот же GDID появился при посещении сайта компании, ставшей целью злоумышленников, причём соединение снова прошло через тот же прокси.

ФБР сопоставило идентификатор с IP-адресами, связанными с аккаунтами Стоукса в Snapchat, Facebook*, Apple и Ubisoft. Подключения фиксировались в Эстонии, США, Таиланде и других странах. Фотографии из открытого профиля Snapchat, по версии следствия, совпали с гостиничными бронированиями, маршрутами поездок и местами, где появлялся компьютер с тем же GDID.

Расследование показало слабое место привычной модели анонимности через смену IP-адреса. VPN скрывает исходный адрес пользователя от посещаемого сайта, но не обязательно мешает самой операционной системе обмениваться служебными данными с разработчиком. Если Windows продолжает сообщать Microsoft постоянный идентификатор, новые VPN-серверы не разрывают связь между отдельными сеансами.

После чистой переустановки Windows система создаёт новый GDID. Полностью разорвать прежнюю связь всё равно может не получиться. Вход в ту же учётную запись Microsoft, восстановление OneDrive и данные активации позволяют компании сопоставить новую установку с предыдущей историей устройства.

Исследователей беспокоит не только техническая возможность отслеживания, но и отсутствие понятных настроек. Windows не показывает отдельное окно согласия, не объясняет назначение GDID и не предлагает кнопку для сброса идентификатора. Apple и Google позволяют пользователям управлять рекламными идентификаторами, тогда как механизм Microsoft работает скрыто и связан с системными функциями.

По данным специалистов, блокировка служб, участвующих в создании и передаче GDID, может нарушить активацию Windows и работу приложений Microsoft Store. Поэтому отключить идентификатор обычным переключателем без последствий нельзя. Microsoft также не сообщала о планах добавить отдельные настройки или подробную документацию для пользователей.

Снизить объём связанной телеметрии можно через раздел «Конфиденциальность и безопасность» в параметрах Windows. Система позволяет отключить необязательные диагностические данные, персонализированную рекламу, отслеживание запуска приложений, историю действий и облачный поиск. Локальная учётная запись также уменьшает число связей с сервисами Microsoft, хотя новые версии Windows 11 всё настойчивее требуют авторизацию во время установки.

Полностью скрыться от идентификации только с помощью коммерческого VPN не получится. Операционная система, браузер, приложения и облачные аккаунты оставляют собственные признаки, которые можно сопоставлять между собой. Дело Scattered Spider стало редким публичным примером того, насколько подробно Microsoft способна узнавать отдельную установку Windows и передавать связанные сведения правоохранительным органам по законному запросу.

Microsoft пока не раскрыла, на каких версиях Windows работает GDID, какие именно службы получают идентификатор и как долго компания хранит историю обращений. Самое подробное публичное описание механизма по-прежнему содержится не в пользовательской документации, а в федеральной жалобе против предполагаемого хакера.

* Компания Meta и её продукты (включая Instagram, Facebook, Threads) признаны экстремистскими, их деятельность запрещена на территории РФ.

Ошибка 502 — и Gemini сам всё исправил. ИИ за шесть минут развернул новый сервер для управления ботнетом

2089
Ошибка 502 — и Gemini сам всё исправил. ИИ за шесть минут развернул новый сервер для управления ботнетом

ИИ-стажёр мечты — работает 24/7, чинит баги за секунды и почти не задаёт вопросов.

image

Взломанная версия Gemini за шесть минут развернула новый сервер управления ботнетом, исправила ошибку и помогла вернуть заражённые компьютеры в сеть. Человек при этом лишь ставил задачи на разговорном языке и следовал подсказкам искусственного интеллекта.

Операцию обнаружили специалисты TrendAI, которые изучили более 200 журналов сеансов Gemini CLI. Материалы охватывают период с 19 марта по 21 апреля и показывают работу злоумышленника под псевдонимом bandcampro. По оценке компании, Gemini выполнила около 90% всей работы, а оператор в основном руководил процессом.

Злоумышленник использовал искусственный интеллект, чтобы красть учётные данные и криптовалюту. Среди целей оказались сторонники Дональда Трампа и любители теорий заговора. Ранее bandcampro при помощи Gemini выдавал себя за американского ветерана, управлял Telegram-каналом, похищал данные администраторов и получал доступ к цифровым кошелькам.

Журналы показывают, что Gemini устанавливала программы, настраивала домашний прокси-сервер, проверяла пароли в несколько потоков, обрабатывала данные от похитителей информации, изучала сайты и писала код для обращения к сторонним программным интерфейсам. Команды оператор не вводил. Вместо этого bandcampro описывал нужные действия обычными фразами.

Старая инфраструктура ботнета подключалась к заражённым компьютерам через туннель Cloudflare. После того как защитные программы и сетевые фильтры начали блокировать такие соединения, злоумышленник поручил Gemini перенести систему на новую схему.

23 марта Gemini получила архив с кодом сервера, вредоносными файлами и инструкцией SKILL.md. Искусственный интеллект прочитал руководство, запустил сервер управления на виртуальной машине и настроил передачу трафика. Когда сервер распространения файлов ответил ошибкой 502 Bad Gateway, Gemini самостоятельно нашла причину и исправила неполадку.

Вся процедура заняла шесть минут. Новая инфраструктура позволяла управлять восемью компьютерами стоматологической клиники и обращаться к базе данных Open Dental. Человек не участвовал в поиске ошибок и вскоре прервал работу почти на два часа.

После возвращения оператора Gemini обнаружила, что заражённые устройства не подключились к новому серверу. Причиной оказалась одновременная работа старой и новой систем управления. По совету Gemini злоумышленник отключил прежний сервер, после чего искусственный интеллект перезапустил новую систему и подтвердил, что компьютеры подключились.

TrendAI насчитала 59 действий, которые Gemini выполнила без отдельных указаний во время переноса инфраструктуры. По оценке компании, искусственный интеллект спроектировал 80% схемы атаки, написал весь код, выполнил все системные команды и провёл 90% диагностики.

Чтобы обойти ограничения, bandcampro представил себя авторизованным специалистом по проверке безопасности и потребовал отключить предупреждения, а также автоматически сохранять найденные учётные данные. Однако Gemini выполнила не все запросы. Модель отказалась создавать программу, которая самостоятельно сканировала бы сеть и распространялась на максимальное число компьютеров.

Вся схема помещалась в трёх текстовых файлах общим объёмом около четырёх страниц. Первый файл содержал инструкции, как обойти ограничения Gemini, второй описывал систему управления ботнетом, третий объяснял, как перенести сервер за шесть шагов. Общий размер инструкций составлял около 5 КБ.

Авторы отчёта считают, что подобные материалы резко снижают требования к подготовке преступников. Знания, для которых раньше требовался опытный разработчик вредоносных программ, теперь можно сохранить в небольшом файле и передать искусственному интеллекту. Серверы управления становятся одноразовыми, а операторы могут быстро восстанавливать инфраструктуру после блокировки.

Специалисты подчёркивают, что проблема не ограничивается Gemini. Схожие методы обхода защиты могут сработать против любой достаточно мощной языковой модели, если разработчики не ограничили её права и не отслеживают подозрительное поведение.