Newsletter Subscribe
Enter your email address below and subscribe to our newsletter

Nástroj, ktorý odhalil skutočného hackera, sa dodáva rovnako na počítači každého nevinného používateľa. Spoločnosť Microsoft potvrdzuje, že identifikátor zariadenia Windows GDID nie je možné zakázať, čo je zdokumentované v spise FBI
Spoločnosť Microsoft verejne potvrdila existenciu globálneho identifikátora zariadenia (GDID), čo je ID špecifické pre zariadenie priradené inštaláciám systému Windows , vo federálnej žalobe, ktorú podali americkí prokurátori proti údajnému členovi hackerskej skupiny Scattered Spider.
ID sa generuje pri nastavení systému Windows s kontom Microsoft, pretrváva počas aktualizácií systému Windows a nemožno ho deaktivovať bez ovplyvnenia aktivácie systému Windows a aplikácií z obchodu Microsoft Store.
Spoločnosť Microsoft v dokumentácii k službe Azure Monitor stručne spomenula identifikátor GDID a opísala ho iba ako „identifikátor používaný spoločnosťou Microsoft interne“. V sťažnosti sa uvádza zástupca spoločnosti Microsoft, ktorý opisuje GDID ako „perzistentný identifikátor na úrovni zariadenia určený na jedinečnú identifikáciu inštalácie operačného systému Windows na zariadení, či už ide o fyzické zariadenie, ako je mobilný telefón alebo notebook, alebo virtuálny počítač, v rámci určitých služieb a scenárov spoločnosti Microsoft“.
Globálny identifikátor zariadenia (GDID) je trvalé ID priradené, keď systém Windows poskytuje služby pre konto Microsoft. Generuje ho reťazec služieb systému Windows.
Služba wlidsvc si vyžiada PUID zariadenia z adresára login.live.com, ktoré je potom zaregistrované v službe adresára zariadení spoločnosti Microsoft pomocou platformy Connected Devices Platform.
Optimalizácia doručovania hlási GDID späť spoločnosti Microsoft, keď počítač zdieľa alebo sťahuje aktualizácie. Tento identifikátor je uložený v registri systému Windows v priečinku HKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties a je formátovaný s malým písmenom „g“, za ktorým nasleduje desatinné číslo.
Je hlásený na serveroch spoločnosti Microsoft a zostáva trvalý v rámci aktualizácií systému Windows, ale po čistej preinštalovaní sa nezachová. Spoločnosť Microsoft uznala, že jeden používateľ môže mať viacero identifikátorov GDID prepojených prostredníctvom svojho účtu, služby OneDrive a histórie aktivácií.
FBI použila GDID na sledovanie Petra Stokesa, údajného člena skupiny Scattered Spider, cez VPN pripojenia, proxy servery a štyri krajiny počas približne ôsmich mesiacov.
Podľa sťažnosti bol GDID g:6755467234350028 zaznamenaný pri návšteve registračnej stránky ngrok v rovnakom čase, ako bol prostredníctvom proxy servera Tzulo VPN vytvorený účet použitý pri útoku. O tri hodiny neskôr ten istý GDID pristupoval na webovú stránku obete prostredníctvom rovnakého proxy servera.
Zariadenie bolo porovnané s IP adresami prepojenými so Stokesovými účtami na Snapchate, Facebooku, Apple a Ubisofte v Estónsku, New Yorku, Thajsku a ďalších lokalitách. Stokesove verejné fotografie na Snapchate sa zhodovali s rezerváciami hotelov, lokalitami a cestovnými časmi spojenými s GDID.
Pretrvávajúca povaha identifikátora GDID naprieč reláciami VPN sa ukázala ako kľúčová investigatívna výhoda. Zatiaľ čo IP adresy VPN sa často menia, základná inštalácia systému Windows naďalej hlásila rovnaký identifikátor, čo pomáhalo vyšetrovateľom v ich sledovacích snahách.
Viacerí bezpečnostní výskumníci vyjadrili obavy týkajúce sa viditeľnosti a kontroly, ktorú majú používatelia nad GDID:
Bezpečnostný výskumník Matthew Hickey v reakcii na tento prípad charakterizoval Windows ako „softvér na sledovanie“. Costin Raiu sa v podcaste Three Buddy Problem opýtal, koľko podobných funkcií existuje na iných platformách.
Používatelia, ktorí sa obávajú identifikátora GDID, majú obmedzené možnosti priameho sledovania, pretože identifikátor nemožno vypnúť bez narušenia základných funkcií systému Windows. Medzi praktické kroky, ktoré znižujú súvisiace sledovanie, patria:
Používatelia, ktorí preinštalujú systém Windows, aby získali nový identifikátor GDID, by si mali byť vedomí toho, že opätovné prihlásenie do rovnakého účtu Microsoft poskytuje spoločnosti Microsoft údaje prepájajúce nový identifikátor s predchádzajúcou aktivitou.
Pre približne 1,6 miliardy používateľov systému Windows na celom svete funguje GDID potichu v pozadí bez akéhokoľvek verejného zverejnenia alebo používateľských kontrol. Nedávna sťažnosť odhalila existenciu tohto identifikátora, ale spoločnosť Microsoft sa nezaviazala poskytovať používateľom ovládacie prvky ani dokumentáciu.
Používatelia, ktorí majú obavy zo sledovania na úrovni zariadenia, by si mali byť vedomí, že identifikátor je pripojený k účtu, nie k zariadeniu, čo znamená, že preinštalovanie operačného systému prepojenie nepreruší.
Väčšina hlavných operačných systémov si uchováva určitú formu trvalej identity zariadenia na účely, ako sú licencovanie a bezpečnostné kontroly, ale systém Windows sa líši od platforiem ako Apple a Google tým, že neponúka viditeľné ovládacie prvky.
Právne žiadosti, ako napríklad predvolania, môžu spoločnosť Microsoft prinútiť zdieľať údaje o aktivite GDID s orgánmi činnými v trestnom konaní, ako to dokazuje prípad Scattered Spider. GDID je prítomný vo všetkých inštaláciách systému Windows prepojených s účtom Microsoft.
Používatelia si nemôžu zobraziť svoj vlastný identifikátor GDID prostredníctvom štandardných rozhraní systému Windows; je uložený v registri v priečinku HKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties pod kľúčom LID. Spoločnosť Microsoft neuviedla žiadne zmeny v spôsobe generovania, ukladania alebo hlásenia identifikátora GDID.
Jediným verejným odkazom mimo federálnej sťažnosti je krátka poznámka v dokumentácii k Azure Monitor. Používatelia môžu sledovať aktualizácie ochrany osobných údajov od spoločnosti Microsoft, ale spoločnosť nenaznačila plány na poskytnutie ďalších verejných informácií o GDID.
Prípad Scattered Spider postupuje v americkom federálnom súdnom systéme. Pre tých, ktorí sa zaujímajú o technické detaily, prečítanie diskusie o telemetrii spoločnosti Microsoft v sťažnosti ponúka najjasnejšie verejné vysvetlenie toho, ako GDID doteraz funguje.
Odhalený skrytý identifikátor: Americké súdne dokumenty ukazujú, že GDID od spoločnosti Microsoft dokáže prepojiť počítač so systémom Windows s online aktivitou aj napriek používaniu VPN.
Obchodné riziko v Spojenom kráľovstve: Firmy, na ktoré sa zameriava Scattered Spider, sú varované, že VPN pred vyšetrovateľmi neskrývajú identifikátory na úrovni zariadení.
Viac než len sledovanie softvéru: Odborníci poznamenávajú, že hardvérové kľúče TPM sú trvalé, čo vyvoláva hlbšie obavy o sledovateľnosť zariadenia.
Súdne podania v americkom trestnom stíhaní 19-ročného Petra Stokesa ukazujú, že vyšetrovatelia použili globálny identifikátor zariadenia (GDID) od spoločnosti Microsoft na prepojenie jeho počítača so systémom Windows s hackerskou kampaňou, a to aj napriek tomu, že používal VPN a nástroje na tunelovanie. GDID, trvalý identifikátor viazaný na každú inštaláciu systému Windows, umožnil úradom porovnávať záznamy o aktivite zo služieb ako ngrok so záznamami telemetrie spoločnosti Microsoft. VPN skryla jeho sieťovú cestu, ale nie ID na úrovni počítača, ktoré je mimo ochrany VPN.
IBTimes UK + 1
| Identifikátor | Typ | Vytrvalosť | Obnoviť správanie | Použitie v Zabezpečení systému Windows |
|---|---|---|---|---|
| GDID (globálny identifikátor zariadenia) | Softvérovo generované | Trvalé pre každú inštaláciu systému Windows | Regeneruje sa preinštalovaním operačného systému | Používa sa v telemetrii, prepája aktivitu s cloudom spoločnosti Microsoft |
| Kľúč schválenia TPM (EK) | Hardvérové | Trvalé, viazané na silikón | Nedá sa zmeniť ani vymazať | Používa sa v nástrojoch BitLocker, Windows Hello a overovaní stavu zariadenia |
IBTimes UK
Toto odhalenie je obzvlášť znepokojujúce pre britské spoločnosti, ktoré sú už terčom útokov skupiny Scattered Spider, ktorá je spojená s útokmi na veľké značky ako Marks & Spencer, Harrods a Transport for London. Prípad zdôrazňuje, že VPN chránia iba sieťovú vrstvu, nie koncové body, čo spochybňuje predpoklady o anonymite zamestnancov. Bez jasných politík spoločnosti Microsoft týkajúcich sa zdieľania údajov GDID alebo možností odhlásenia čelia firmy otázkam týkajúcim sa riadenia a dodržiavania predpisov v rámci britských rámcov ochrany osobných údajov. IBTimes UK
GDID je softvérom generovaný identifikátor prepojený s platformou Connected Devices Platform systému Windows, ktorý sa regeneruje pri novej inštalácii operačného systému a nie je odvodený zo sériových čísel hardvéru. Naproti tomu modul dôveryhodnej platformy (TPM) obsahuje trvalý overovací kľúč zabudovaný pri výrobe, ktorý nemožno zmeniť ani vymazať. Hoci GDID bol ústredným prvkom prípadu Stokes, odborníci varujú, že identifikácia založená na TPM je trvalejšia a široko používaná v bezpečnostných službách systému Windows, ako sú BitLocker a Windows Hello.
IBTimes UK + 1„Kľúč dôveryhodnej platformy (EK) sa nedá zmeniť ani odstrániť,“ uvádza sa v dokumentácii spoločnosti Microsoft. Modul dôveryhodnej platformy (TPM) – hardvérový bezpečnostný čip na ukladanie kryptografických kľúčov a vykonávanie kryptografických operácií – sprístupňuje verejný overovací kľúč (EK), ktorý sa vstrekuje v čase výroby a zostáva konštantný, pokiaľ zostane kremík rovnaký.
Microsoftcybernews.com
Stokes, údajne súčasťou skupiny Scattered Spider, je obvinený zo sociálneho inžinierstva IT helpdesk s cieľom resetovať prihlasovacie údaje a zaistiť administrátorské účty, čo viedlo k narušeniu obchodovania obetí v hodnote niekoľkých miliónov libier. Spoločnosti Microsoft, Google, Apple a ďalší poskytovatelia poskytli na základe predvolania údaje, ktoré prepojili jeho online účty, cestovanie a aktivitu na zariadeniach. Tento prípad je prvým verejným príkladom použitia GDID spolu s telemetrickými údajmi vrátane navštívených URL adries na identifikáciu a stíhanie podozrivého. tom’s Hardware
Subscribe to get the latest posts sent to your email.
Nemôžete kopírovať obsah tejto stránky