Мислите си, че сте напълно анонимни и никой не може да ви проследи. Но Windows поставя постоянен идентификационен номер на вашата машина, който никога не се изключва, и именно от това число започва полицията, когато иска да разбере името ви. Точно така ФБР наскоро залови 19-годишен хакер, който смяташе, че е заличил всичките си следи.
На 1 юли американските прокурори в Чикаго оповестиха публично обвиненията срещу 19-годишния Питър Стоукс, притежаващ паспорти на САЩ и Естония. Според тях той е част от Scattered Spider – една от най-големите групировки в киберпрестъпността, известна с пробиви в компании с цел изнудване за пари. Стоукс не е признат за виновен и по закон се счита за невинен до доказване на противното от съда.
Обвинението срещу него е за пробив в луксозна компания за бижута през май 2025 г. Неговата група се обадила по телефона на ИТ отдела за поддръжка на компанията, представяйки се за служители с блокиран достъп, и накарала реални служители да нулират паролите им. Оттам те проникнали в мрежата, копирали фирмени файлове и поискали откуп от около 8 милиона долара. Важната част тук не е откупът или арестът, а едно единствено число, което е посочило директно към компютъра, зад който е седял той.
Когато инсталирате Windows и влезете в профила си, Microsoft предоставя на това копие на Windows собствен уникален номер. Той остава непроменен при актуализации на Windows месец след месец. Нарича се Global Device Identifier, или GDID. В съдебните документи номерът е изписан изцяло: g:6755467234350028, и принадлежи на машината, която разследващите твърдят, че Стоукс е използвал.
Номерът се генерира в момента, в който влезете в машината си с акаунт в Microsoft. Фонова програма изисква ID от сървърите на Microsoft и го съхранява в системния регистър (registry) на Windows. Тази програма се нарича wlidsvc – частта от Windows, която управлява влизането във вашия Microsoft акаунт.
След това втора програма взема този номер и добавя машината ви към споделения списък с устройства на Microsoft. Тази програма е Connected Devices Platform (cdp.dll). Списъкът се нарича Device Directory Service и е това, което позволява на услуги като Phone Link, облачния клипборд и синхронизацията на раздели в браузъра от телефона ви да работят.
Така че номерът, който свързва телефона с лаптопа ви, е същият номер, който сочи директно обратно към вашата машина. Microsoft дори го включва в собствените си отчети, наред с вашия град, интернет доставчик и времето на последно влизане на устройството ви.
Това не е новост. Този номер е част от Windows от пускането на Windows 10 през 2015 г. Той почти не се появяваше в документацията до около 2021 г., така че е стоял тихо в системата с години и беше нужно това съдебно дело, за да бъде изкаран наяве.
Разследващите изградили обвинението си около това число. Записите на Microsoft показват, че машината с този GDID е отворила страницата за регистрация на инструмента ngrok в 19:21 UTC на 12 май 2025 г. Ngrok е легитимен инструмент за достъп до компютър зад защитна стена, който нападателите често използват. Точно в 19:21 ч. е създаден акаунтът за атаката. Няколко часа по-късно същата машина е осъществила достъп до уебсайта на бижутерийната компания през същото прокси.
Този номер се появявал многократно от същите IP адреси по същото време, когато са били достъпвани акаунти в Snapchat, Apple и Facebook, за които прокурорите твърдят, че са на Стоукс – първо в Талин, където е живеел, след това в Ню Йорк, а после и в Тайланд. Всяко място съвпадало с документите му за пътуване и снимките от хотели, които е публикувал от същите градове.
Той е използвал VPN през цялото време. VPN променя IP адреса, виждан от външния свят, скривайки произхода на трафика, но никога не засяга идентификационния номер, намиращ се вътре в Windows.
След разпространението на историята се появиха две бързи твърдения, които обаче са погрешни. Първото твърдеше, че номерът е 128-битов код, създаден от серийните номера на вашия хардуер. Това не е вярно. То е 64-битово число, предоставяно от сървърите на Microsoft, и чиста преинсталация на Windows дава напълно ново такова. Това нямаше да е възможно, ако номерът беше хардуерно обвързан.
Второто твърдение беше, че можете да избегнете това число, ако пропуснете влизането с акаунт в Microsoft и използвате локален профил. Това обаче е по-несигурно, отколкото изглежда. Изследовател е анализирал системата на работещ Windows 11 и е открил скрит път в Connected Devices Platform, който може да генерира и присвои номер дори без акаунт. Така че локалното влизане може също да не ви спаси. Никой все още не е доказал това със сигурност, така че въпросът остава отворен.
Искате ли да видите своя собствен номер? Можете да го извлечете директно от системния регистър, като за това дори не са ви нужни администраторски права. Отворете PowerShell и изпълнете съответната команда, която ще ви върне шестнадесетичен блок от данни, който след конвертиране показва същия формат, използван в съда.