Identifikátor Windows propojil počítač s online stopou
Shutterstock.com
Windows má identifikátor, který přežije aktualizace. V kauze hackera propojil počítač s aktivitami i přes VPN
Americký soudní spis odkryl praktické využití málo známého identifikátoru Windows označovaného jako Global Device Identifier neboli GDID. Záznamy Microsoftu pomohly vyšetřovatelům propojit konkrétní instalaci operačního systému s vytvořením účtu služby ngrok, používáním VPN, návštěvami vybraných webů i internetovými účty podezřelého člena skupiny Scattered Spider. Dokument však nedokládá, že Microsoft prostřednictvím GDID sleduje kompletní historii prohlížení každého uživatele.
msk
Informace pocházejí přímo z trestní stížnosti amerického ministerstva spravedlnosti proti devatenáctiletému Peteru Stokesovi. FBI jej viní z účasti na počítačových útocích, podvodech a vydírání. Obvinění nebyla pravomocně prokázána a Stokes má právo na presumpci neviny.
Jeden identifikátor, několik zemí a desítky digitálních stop
Podle zástupce Microsoftu citovaného ve stížnosti je GDID trvalý identifikátor na úrovni zařízení, který má jednoznačně rozpoznat konkrétní instalaci Windows na fyzickém zařízení nebo virtuálním stroji napříč vybranými službami a situacemi. Při aktualizacích systému zůstává stejný, zatímco přeinstalace Windows vytvoří nový identifikátor. Jeden uživatel proto může postupně získat několik různých GDID.
Vyšetřovatelé se zabývali útokem na amerického prodejce luxusních šperků z května 2025. Pachatelé podle stížnosti pronikli do jeho sítě, odcizili data a požadovali výkupné přibližně osm milionů dolarů. K udržení přístupu používali tunelovací službu ngrok a účet založili z IP adresy patřící poskytovateli VPN Tzulo.
Záznamy služby ngrok ukázaly čas a IP adresu vytvoření účtu. Záznamy Microsoftu pak podle soudního spisu spojily stejnou událost s konkrétním GDID. Zařízení s tímto identifikátorem ve stejnou dobu navštívilo registrační stránku ngroku a později také web napadené společnosti.
Stejný identifikátor byl následně spojen s IP adresami používanými v Tallinnu, New Yorku a Thajsku. Z těchto adres se ve stejných obdobích přistupovalo také k účtům na Facebooku, Snapchatu, Applu a Ubisoftu, které vyšetřovatelé připisují Stokesovi. Cestovní záznamy a fotografie zveřejněné na sociálních sítích podle FBI odpovídaly místům, z nichž zařízení komunikovalo.
GDID tedy Stokesovu totožnost samo neodhalilo. Vyšetřovatelé skládali důkazy z údajů Microsoftu, ngroku, Googlu, Applu, Ubisoftu, sociálních sítí, poskytovatele VPN a státních cestovních záznamů. Identifikátor Windows byl jedním z pevných bodů, díky němuž mohli propojit události odehrávající se v různých časech a zemích.
VPN skryje adresu před webem, nikoli nutně před systémem
Použitá VPN změnila IP adresu, kterou viděla napadená firma nebo služba ngrok. Nezabránila však operačnímu systému a jeho cloudovým službám v odesílání vlastních diagnostických či bezpečnostních údajů. VPN chrání především síťovou trasu; sama o sobě neodstraňuje identifikátory zařízení, cookies, přihlášené účty, telemetrii aplikací ani otisk internetového prohlížeče.
Z případu nelze vyvodit, že GDID automaticky obchází VPN nebo že přímo odhaluje skutečnou IP adresu uživatele. Soudní dokument popisuje složitější proces: Microsoft spojil identifikátor s určitými IP adresami a webovými událostmi, zatímco další poskytovatelé dodali záznamy umožňující přiřadit tyto události konkrétním účtům a místům.
Přesný mechanismus, který způsobil odeslání navštívených adres v tomto konkrétním případě, spis neuvádí. Analýza Tom’s Hardware považuje za pravděpodobné, že zařízení odesílalo rozšířená volitelná diagnostická data. Jde však o odborný odhad, nikoli o skutečnost potvrzenou soudním dokumentem nebo Microsoftem.
Microsoft připouští identifikátory i data o prohlížení
Microsoft ve své dokumentaci k diagnostice Windows otevřeně uvádí, že diagnostická data ukládá společně s jedním či více jedinečnými identifikátory. Ty mají společnosti pomáhat rozpoznat konkrétního uživatele na konkrétním zařízení a porozumět způsobu používání systému nebo jeho technickým problémům. Dokument ale tento popis přímo nespojuje se zkratkou GDID.
Windows rozlišuje povinná a volitelná diagnostická data. Povinná úroveň obsahuje základní údaje o zařízení, nastavení, kompatibilitě a fungování systému. Volitelná data mohou zahrnovat informace o používání aplikací, aktivitě zařízení, chybových stavech a také o navštěvovaných internetových stránkách. Uživatel může volitelnou diagnostiku vypnout v nastavení soukromí Windows.
Veřejná dokumentace nicméně neposkytuje srozumitelný přehled toho, kdy přesně GDID vzniká, které služby jej využívají, jak dlouho jej Microsoft uchovává a zda existuje způsob, jak zabránit jeho vytvoření. V běžném nastavení Windows není samostatná položka umožňující GDID zobrazit, resetovat nebo vypnout. To ale není totéž jako důkaz, že jej nelze za žádných okolností odstranit či omezit.
Stejně opatrně je nutné pracovat s tvrzením, že GDID dostává úplně každá instalace Windows. Soudní spis jej popisuje jako identifikátor instalace používaný napříč „určitými službami a scénáři Microsoftu“. Neříká, zda vzniká také u každé čistě offline instalace, u všech verzí systému nebo na počítači, který nepoužívá účet Microsoft a související cloudové služby.
Případ proto není důkazem nepřetržitého sledování všech uživatelů Windows. Ukazuje však, že data operačního systému mohou vytvořit dlouhodobou vazbu mezi jednou instalací, síťovou aktivitou a dalšími online záznamy. Největší otázkou není samotná existence technického identifikátoru, ale rozsah jeho využívání a nedostatek jednoho veřejného dokumentu, který by uživatelům jasně vysvětloval jeho fungování.