一名青少年黑客被捕,暴露出微软能通过一个似乎无法轻易退出的“全球设备ID”来追踪Windows电脑及其在线活动,这让人们担心自己可能被监控。
上周,美国宣布已从欧洲引渡了19岁的彼得·斯托克斯,指控他加入了臭名昭著的黑客组织Scattered Spider。但根据一份解封的刑事起诉书,这案子之所以受关注,是因为微软在把斯托克斯和黑客犯罪关联起来这件事上起了关键作用。
据称,斯托克斯在2025年5月用VPN入侵了一家未具名的奢侈珠宝零售商。这份39页的刑事起诉书显示,FBI利用微软的记录发现,他的IP地址关联到了一个叫“全球设备ID”(GDID)的微软设备标识符。
“据微软代表称,Windows生态系统中的全局设备标识符是一种持久的设备级标识符,用于在某些微软服务和场景中唯一标识某台设备上安装的Windows操作系统,无论是物理设备(如手机或笔记本电脑)还是虚拟机,”投诉中解释道。
全局设备ID其实并不令人意外,因为给每个账户或设备分配一个唯一ID本来就是行业惯例,方便技术提供商识别和区分。但投诉指出,微软还能把GDID和第三方服务以及时间信息关联起来,这就让雷德蒙德理论上可以追踪用户的在线活动。换句话说,微软或许不用第三方浏览器cookie,就能追踪你Windows电脑上的在线活动。
斯托克斯被查出利用一款名为ngrok的网络开发工具来绕过这家珠宝零售商的网络防线。起诉书称,微软的记录显示,2025年5月12日协调世界时19:21,与斯托克斯电脑关联的GDID“访问了多个ngrok页面,其中包括用于注册ngrok账户的页面‘https://dashboard[.]ngrok.com/signup’。”
起诉书还补充说,微软的记录还显示该GDID从Tzulo(一家网络托管服务提供商)的服务器访问了“多个网站”,来帮忙完成这次黑客攻击。
因此,联邦调查人员利用微软的标识符锁定并抓捕了一名疑似黑客,这引发了人们的担忧:该标识符可能被滥用于其他监控目的。“微软Windows本身就是监控软件,”网络安全专家马修·希基在一条推文中声称。
这个支持页面上简单提到了设备ID,但微软并没有在其他地方公开回应过这件事。根据刑事起诉书,Windows用户可以自行重置GDID,尽管这并不容易。“GDID在同一台设备上经过Windows系统更新后不会改变,但在同一设备或不同设备上重新安装Windows,都会对应一个新的、独一无二的GDID,”法庭文件称。法庭文件还在脚注中补充说,“也就是说,同一个微软用户可能拥有多个GDID。”
尽管如此,我们认为微软要把新设置的GDID和旧的关联起来并不难,因为微软可以查看其他标识符,比如微软账号的登录信息或IP地址,然后进行比对匹配。面对这种可能被监控的风险,一些用户已经在摸索如何限制甚至抹除GDID标识符。
与此同时,网络安全研究员Costin Raiu也在想,既然大家都在用唯一标识符,其他科技公司是不是也有同样的监控能力。
“我还想问:这种情况有多少是发生在苹果设备上的?规模也一样吗?还是说程度更高——他们是不是把它跟硬件绑死了,这样就算你重装系统也没用,因为它是硬件层面的?”他在Three Buddy Problem 播客中说道。“这很可能不是微软一家的问题。而且,如果你真想做到完全匿名的话,你早晚可能得用Linux、FreeBSD之类的系统来做开发环境,然后把所有流量都通过代理、Tor、VPN之类的走。”
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.