Enter your email address below and subscribe to our newsletter

Spoločnosť Microsoft vložila do vášho počítača so systémom Windows tajné číslo. VPN ho nedokáže skryť.

Share your love

Nástroj, ktorý odhalil skutočného hackera, sa dodáva rovnako na počítači každého nevinného používateľa. Spoločnosť Microsoft potvrdzuje, že identifikátor zariadenia Windows GDID nie je možné zakázať, čo je zdokumentované v spise FBI

Spoločnosť Microsoft verejne potvrdila existenciu globálneho identifikátora zariadenia (GDID), čo je ID špecifické pre zariadenie priradené inštaláciám systému Windows , vo federálnej žalobe, ktorú podali americkí prokurátori proti údajnému členovi hackerskej skupiny Scattered Spider.

ID sa generuje pri nastavení systému Windows s kontom Microsoft, pretrváva počas aktualizácií systému Windows a nemožno ho deaktivovať bez ovplyvnenia aktivácie systému Windows a aplikácií z obchodu Microsoft Store.

Spoločnosť Microsoft v dokumentácii k službe Azure Monitor stručne spomenula identifikátor GDID a opísala ho iba ako „identifikátor používaný spoločnosťou Microsoft interne“. V sťažnosti sa uvádza zástupca spoločnosti Microsoft, ktorý opisuje GDID ako „perzistentný identifikátor na úrovni zariadenia určený na jedinečnú identifikáciu inštalácie operačného systému Windows na zariadení, či už ide o fyzické zariadenie, ako je mobilný telefón alebo notebook, alebo virtuálny počítač, v rámci určitých služieb a scenárov spoločnosti Microsoft“.

Čo je globálny identifikátor zariadenia systému Windows a ako ho FBI používala

Globálny identifikátor zariadenia (GDID) je trvalé ID priradené, keď systém Windows poskytuje služby pre konto Microsoft. Generuje ho reťazec služieb systému Windows.

Služba wlidsvc si vyžiada PUID zariadenia z adresára login.live.com, ktoré je potom zaregistrované v službe adresára zariadení spoločnosti Microsoft pomocou platformy Connected Devices Platform.

Optimalizácia doručovania hlási GDID späť spoločnosti Microsoft, keď počítač zdieľa alebo sťahuje aktualizácie. Tento identifikátor je uložený v registri systému Windows v priečinku HKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties a je formátovaný s malým písmenom „g“, za ktorým nasleduje desatinné číslo.

Je hlásený na serveroch spoločnosti Microsoft a zostáva trvalý v rámci aktualizácií systému Windows, ale po čistej preinštalovaní sa nezachová. Spoločnosť Microsoft uznala, že jeden používateľ môže mať viacero identifikátorov GDID prepojených prostredníctvom svojho účtu, služby OneDrive a histórie aktivácií.

FBI použila GDID na sledovanie Petra Stokesa, údajného člena skupiny Scattered Spider, cez VPN pripojenia, proxy servery a štyri krajiny počas približne ôsmich mesiacov.

Podľa sťažnosti bol GDID g:6755467234350028 zaznamenaný pri návšteve registračnej stránky ngrok v rovnakom čase, ako bol prostredníctvom proxy servera Tzulo VPN vytvorený účet použitý pri útoku. O tri hodiny neskôr ten istý GDID pristupoval na webovú stránku obete prostredníctvom rovnakého proxy servera.

Zariadenie bolo porovnané s IP adresami prepojenými so Stokesovými účtami na Snapchate, Facebooku, Apple a Ubisofte v Estónsku, New Yorku, Thajsku a ďalších lokalitách. Stokesove verejné fotografie na Snapchate sa zhodovali s rezerváciami hotelov, lokalitami a cestovnými časmi spojenými s GDID.

Pretrvávajúca povaha identifikátora GDID naprieč reláciami VPN sa ukázala ako kľúčová investigatívna výhoda. Zatiaľ čo IP adresy VPN sa často menia, základná inštalácia systému Windows naďalej hlásila rovnaký identifikátor, čo pomáhalo vyšetrovateľom v ich sledovacích snahách.

Prečo sú výskumníci v oblasti ochrany súkromia znepokojení a čo môžu používatelia urobiť

Viacerí bezpečnostní výskumníci vyjadrili obavy týkajúce sa viditeľnosti a kontroly, ktorú majú používatelia nad GDID:

  • Po priradení identifikátora GDID sa nezobrazí obrazovka súhlasu. Reklamný identifikátor spoločnosti Apple vyžaduje výzvu na zabezpečenie transparentnosti sledovania aplikácií s viditeľným resetom. Android poskytuje podobné ovládacie prvky. GDID nemá ani jedno.
  • Závislosť od aktivácie. Massgrave, skupina stojaca za aktivačnými skriptami spoločnosti Microsoft, poznamenala, že inštalácia systému Windows odosiela spoločnosti Microsoft informácie o hardvéri a späť prijíma identifikátory, ktoré sa neskôr používajú na prístup k obchodu Store a licencovanie. Blokovanie priradenia GDID naruší aktivačné aj UWP aplikácie.
  • Preinštalovanie systému Windows vytvorí nový identifikátor GDID, ale opätovné prihlásenie do rovnakého účtu Microsoft poskytuje spoločnosti Microsoft jasnú cestu k prepojeniu nového identifikátora s predchádzajúcou aktivitou.
  • Verejná dokumentácia spoločnosti Microsoft týkajúca sa identifikátora pozostáva z jednej vety v referenčnej tabuľke Azure Monitor pre podnikových IT administrátorov.

Bezpečnostný výskumník Matthew Hickey v reakcii na tento prípad charakterizoval Windows ako „softvér na sledovanie“. Costin Raiu sa v podcaste Three Buddy Problem opýtal, koľko podobných funkcií existuje na iných platformách.

Používatelia, ktorí sa obávajú identifikátora GDID, majú obmedzené možnosti priameho sledovania, pretože identifikátor nemožno vypnúť bez narušenia základných funkcií systému Windows. Medzi praktické kroky, ktoré znižujú súvisiace sledovanie, patria:

  1. Ak je to možné, používajte namiesto účtu Microsoft lokálny účet. Systém Windows 11 to v posledných verziách sťažil, ale táto možnosť je stále k dispozícii počas inštalácie pre používateľov, ktorí vedia, ako sa k nej dostať.
  2. Voliteľné diagnostické údaje môžete vypnúť v časti Nastavenia, Súkromie a zabezpečenie, Diagnostika a spätná väzba.
  3. Vypnite prispôsobené reklamy a sledovanie spustení v časti Ochrana osobných údajov a zabezpečenie, Odporúčania a ponuky.
  4. Vypnite vyhľadávanie cloudového obsahu v časti Ochrana osobných údajov a zabezpečenie, Vyhľadávanie, aby ste zabránili odosielaniu údajov do služby Bing z lokálnych vyhľadávaní.
  5. Skontrolujte a vypnite históriu aktivít a ďalšie možnosti telemetrie v nastaveniach ochrany osobných údajov a zabezpečenia.
  6. V prípade žurnalistiky, aktivizmu alebo domáceho násilia, kde pretrvávanie identifikátorov predstavuje hrozbu, použite Linux smerovaný cez Tor, namiesto toho, aby ste sa spoliehali na komerčnú VPN s počítačom so systémom Windows.

Používatelia, ktorí preinštalujú systém Windows, aby získali nový identifikátor GDID, by si mali byť vedomí toho, že opätovné prihlásenie do rovnakého účtu Microsoft poskytuje spoločnosti Microsoft údaje prepájajúce nový identifikátor s predchádzajúcou aktivitou.

Čo znamená GDID pre používateľov systému Windows a ako široko je nasadený

Pre približne 1,6 miliardy používateľov systému Windows na celom svete funguje GDID potichu v pozadí bez akéhokoľvek verejného zverejnenia alebo používateľských kontrol. Nedávna sťažnosť odhalila existenciu tohto identifikátora, ale spoločnosť Microsoft sa nezaviazala poskytovať používateľom ovládacie prvky ani dokumentáciu.

Používatelia, ktorí majú obavy zo sledovania na úrovni zariadenia, by si mali byť vedomí, že identifikátor je pripojený k účtu, nie k zariadeniu, čo znamená, že preinštalovanie operačného systému prepojenie nepreruší.

Väčšina hlavných operačných systémov si uchováva určitú formu trvalej identity zariadenia na účely, ako sú licencovanie a bezpečnostné kontroly, ale systém Windows sa líši od platforiem ako Apple a Google tým, že neponúka viditeľné ovládacie prvky.

Právne žiadosti, ako napríklad predvolania, môžu spoločnosť Microsoft prinútiť zdieľať údaje o aktivite GDID s orgánmi činnými v trestnom konaní, ako to dokazuje prípad Scattered Spider. GDID je prítomný vo všetkých inštaláciách systému Windows prepojených s účtom Microsoft.

Používatelia si nemôžu zobraziť svoj vlastný identifikátor GDID prostredníctvom štandardných rozhraní systému Windows; je uložený v registri v priečinku HKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties pod kľúčom LID. Spoločnosť Microsoft neuviedla žiadne zmeny v spôsobe generovania, ukladania alebo hlásenia identifikátora GDID.

Jediným verejným odkazom mimo federálnej sťažnosti je krátka poznámka v dokumentácii k Azure Monitor. Používatelia môžu sledovať aktualizácie ochrany osobných údajov od spoločnosti Microsoft, ale spoločnosť nenaznačila plány na poskytnutie ďalších verejných informácií o GDID.

Prípad Scattered Spider postupuje v americkom federálnom súdnom systéme. Pre tých, ktorí sa zaujímajú o technické detaily, prečítanie diskusie o telemetrii spoločnosti Microsoft v sťažnosti ponúka najjasnejšie verejné vysvetlenie toho, ako GDID doteraz funguje.

Varovanie Spojeného kráľovstva: Identifikácia zariadenia so systémom Windows obchádza anonymitu VPN

Odhalený skrytý identifikátor: Americké súdne dokumenty ukazujú, že GDID od spoločnosti Microsoft dokáže prepojiť počítač so systémom Windows s online aktivitou aj napriek používaniu VPN.

Obchodné riziko v Spojenom kráľovstve: Firmy, na ktoré sa zameriava Scattered Spider, sú varované, že VPN pred vyšetrovateľmi neskrývajú identifikátory na úrovni zariadení.

Viac než len sledovanie softvéru: Odborníci poznamenávajú, že hardvérové ​​kľúče TPM sú trvalé, čo vyvoláva hlbšie obavy o sledovateľnosť zariadenia.

ID zariadenia so systémom Windows používané na sledovanie hackera

Súdne podania v americkom trestnom stíhaní 19-ročného Petra Stokesa ukazujú, že vyšetrovatelia použili globálny identifikátor zariadenia (GDID) od spoločnosti Microsoft na prepojenie jeho počítača so systémom Windows s hackerskou kampaňou, a to aj napriek tomu, že používal VPN a nástroje na tunelovanie. GDID, trvalý identifikátor viazaný na každú inštaláciu systému Windows, umožnil úradom porovnávať záznamy o aktivite zo služieb ako ngrok so záznamami telemetrie spoločnosti Microsoft. VPN skryla jeho sieťovú cestu, ale nie ID na úrovni počítača, ktoré je mimo ochrany VPN. 

IBTimes UK + 1

IdentifikátorTypVytrvalosťObnoviť správaniePoužitie v Zabezpečení systému Windows
GDID (globálny identifikátor zariadenia)Softvérovo generovanéTrvalé pre každú inštaláciu systému WindowsRegeneruje sa preinštalovaním operačného systémuPoužíva sa v telemetrii, prepája aktivitu s cloudom spoločnosti Microsoft
Kľúč schválenia TPM (EK)HardvérovéTrvalé, viazané na silikónNedá sa zmeniť ani vymazaťPoužíva sa v nástrojoch BitLocker, Windows Hello a overovaní stavu zariadenia

IBTimes UK

Prečo tento objav znepokojuje britské podniky

Toto odhalenie je obzvlášť znepokojujúce pre britské spoločnosti, ktoré sú už terčom útokov skupiny Scattered Spider, ktorá je spojená s útokmi na veľké značky ako Marks & Spencer, Harrods a Transport for London. Prípad zdôrazňuje, že VPN chránia iba sieťovú vrstvu, nie koncové body, čo spochybňuje predpoklady o anonymite zamestnancov. Bez jasných politík spoločnosti Microsoft týkajúcich sa zdieľania údajov GDID alebo možností odhlásenia čelia firmy otázkam týkajúcim sa riadenia a dodržiavania predpisov v rámci britských rámcov ochrany osobných údajov. IBTimes UK

Ako fungujú identifikátory GDID a TPM

GDID je softvérom generovaný identifikátor prepojený s platformou Connected Devices Platform systému Windows, ktorý sa regeneruje pri novej inštalácii operačného systému a nie je odvodený zo sériových čísel hardvéru. Naproti tomu modul dôveryhodnej platformy (TPM) obsahuje trvalý overovací kľúč zabudovaný pri výrobe, ktorý nemožno zmeniť ani vymazať. Hoci GDID bol ústredným prvkom prípadu Stokes, odborníci varujú, že identifikácia založená na TPM je trvalejšia a široko používaná v bezpečnostných službách systému Windows, ako sú BitLocker a Windows Hello. 

IBTimes UK + 1„Kľúč dôveryhodnej platformy (EK) sa nedá zmeniť ani odstrániť,“ uvádza sa v dokumentácii spoločnosti Microsoft. Modul dôveryhodnej platformy (TPM) – hardvérový bezpečnostný čip na ukladanie kryptografických kľúčov a vykonávanie kryptografických operácií – sprístupňuje verejný overovací kľúč (EK), ktorý sa vstrekuje v čase výroby a zostáva konštantný, pokiaľ zostane kremík rovnaký.

Microsoftcybernews.com

Prípad Rozptýleného pavúka, ktorý stojí za odhalením

Stokes, údajne súčasťou skupiny Scattered Spider, je obvinený zo sociálneho inžinierstva IT helpdesk s cieľom resetovať prihlasovacie údaje a zaistiť administrátorské účty, čo viedlo k narušeniu obchodovania obetí v hodnote niekoľkých miliónov libier. Spoločnosti Microsoft, Google, Apple a ďalší poskytovatelia poskytli na základe predvolania údaje, ktoré prepojili jeho online účty, cestovanie a aktivitu na zariadeniach. Tento prípad je prvým verejným príkladom použitia GDID spolu s telemetrickými údajmi vrátane navštívených URL adries na identifikáciu a stíhanie podozrivého. tom’s Hardware


Discover more from Vynášam na svetlo to, čo iní zatajujú

Subscribe to get the latest posts sent to your email.

Zostaňte informovaní a nenechajte sa ohromiť, prihláste sa teraz!

Nemôžete kopírovať obsah tejto stránky

Súbory cookie používame na prispôsobenie obsahu a reklám, poskytovanie funkcií sociálnych médií a analýzu návštevnosti. Informácie o vašom používaní našej stránky zdieľame aj s našimi partnermi v oblasti sociálnych médií, reklamy a analýzy. View more
Cookies settings
Accept
Decline
Privacy & Cookie policy
Privacy & Cookies policy
Cookie name Active

Kto sme

Adresa našej webovej stránky je: https://www.dostojneslovensko.online

Komentáre

Keď návštevníci webu zanechávajú na stránke komentáre, zbierame údaje, ktoré sú zobrazené vo formulári komentára a taktiež IP adresu používateľov a User Agent prehliadača z dôvodu ochrany proti spamu. Anonymizovaný reťazec vytvorený z vašej e-mailovej adresy (nazývaný aj hash) môže byť poskytnutý službe Gravatar pre overenie, či ju používate. Zásady ochrany osobných údajov služby Gravatar nájdete na: https://automattic.com/privacy/. Po schválení vášho komentára bude vaša profilová fotografia verejne zobrazená spolu s obsahom vášho komentára.

Multimédiá

Pri nahrávaní obrázkov na webovú stránku by ste sa mali vyhnúť nahrávaniu obrázkov s EXIF GPS údajmi o polohe. Návštevníci webu môžu stiahnuť a zobraziť akékoľvek údaje o polohe z obrázkov.

Súbory cookies

Ak pridáte komentár na našej stránke, môžete súhlasiť s uložením vášho mena, e-mailovej adresy a webovej stránky do súborov cookies. Je to pre vaše pohodlie, aby ste nemuseli opätovne vypĺňať vaše údaje znovu pri pridávaní ďalšieho komentára. Tieto súbory cookies sú platné jeden rok. Ak navštívite našu stránku prihlásenia, uložíme dočasné súbory cookies na určenie toho, či váš prehliadač akceptuje súbory cookies. Tieto súbory cookies neobsahujú žiadne osobné údaje a sú odstránené pri zatvorení prehliadača. Pri prihlásení nastavíme niekoľko súborov cookies, aby sme uložili vaše prihlasovacie údaje a nastavenia zobrazenia. Prihlasovacie cookies sú platné dva dni a nastavenia zobrazenia jeden rok. Ak zvolíte možnosť "zapamätať", vaše prihlásenie bude platné dva týždne. Pri odhlásení sa z vášho účtu sú súbory cookies odstránené. Pri úprave alebo publikovaní článku budú vo vašom prehliadači uložené dodatočné súbory cookies. Tieto súbory cookies neobsahujú žiadne osobné údaje a odkazujú iba na ID článku, ktorý ste upravovali. Súbory sú platné 1 deň.

Vložený obsah z iných webových stránok

Články na tejto webovej stránke môžu obsahovať vložený obsah (napr. videá, obrázky, články a podobne). Vložený obsah z iných stránok sa chová rovnako, akoby návštevník navštívil inú webovú stránku. Tieto webové stránky môžu o vás zbierať osobné údaje, používať súbory cookies, vkladať treťo-stranné sledovanie a monitorovať vašu interakciu s vloženým obsahom, včetne sledovania vašej interakcie s vloženým obsahom, ak na danej webovej stránke máte účet a ste prihlásený.

S kým zdieľame vaše údaje

Ak požadujete obnovenie hesla, vaša adresa IP bude uvedená v e-maile na obnovenie hesla.

Ako dlho uchovávame vaše údaje

Pri pridávaní komentára, komentár a jeho metaúdaje sú uchovávané oddelene. Vďaka tomu vieme automaticky rozpoznať a schváliť akékoľvek súvisiace komentáre bez toho, aby museli byť podržané na moderáciu. Pre používateľov, ktorí sa zaregistrujú na našich webových stránkach (ak takí existujú), ukladáme aj osobné údaje, ktoré poskytujú, do ich užívateľského profilu. Všetci používatelia môžu kedykoľvek zobraziť, upraviť alebo odstrániť svoje osobné údaje (okrem zmeny používateľského). Správcovia webových stránok tiež môžu zobraziť a upraviť tieto informácie.

Aké práva máte nad svojimi údajmi

Ak na tejto webovej stránke máte účet, alebo ste tu pridali komentár, môžete požiadať o export vašich osobných údajov, ktoré o vás ukladáme, včetne údajov, ktoré ste nám poskytli. Môžete tak isto požiadať o vymazanie osobných údajov. To sa ale netýka údajov, ktoré o vás musíme uchovávať z administratívnych, právnych alebo bezpečnostných dôvodov.

Kam sa vaše údaje odosielajú

Komentáre návštevníkov môžu byť kontrolované prostredníctvom automatizovanej služby na detekciu spamu.
Save settings
Cookies settings