نظارت و شنود دیجیتال

شناسه پنهان ویندوز چگونه فعالیت یک دستگاه را به هم متصل می‌کند؟

انتشار اسناد یک پرونده هک نشان داد شناسه GDID می‌تواند فعالیت‌های یک نصب ویندوز را در آدرس‌های IP مختلف به یکدیگر مرتبط کند؛ حالا وینداسکرایب ابزاری برای حذف و مسدودکردن این شناسه ساخته است.

تحریریه رازنت
تحریریه رازنتتولید، ویرایش و انتشار گزارش‌ها، تحلیل‌ها و محتوای آموزشی درباره حقوق دیجیتال، سانسور، نظارت و امنیت کاربران
۷ مرداد ۱۴۰۵
4 دقیقه مطالعه
شناسه پنهان ویندوز چگونه فعالیت یک دستگاه را به هم متصل می‌کند؟

وینداسکرایب ابزار متن‌بازی به نام «deGDID» منتشر کرده که می‌تواند فعالیت‌های یک نصب ویندوز را حتی در صورت تغییر آدرس IP به یکدیگر مرتبط کند. نقش این شناسه که برای حذف و مسدودکردن «شناسه سراسری دستگاه» مایکروسافت طراحی شده بود، پس از انتشار اسناد یک پرونده قضایی در آمریکا توجه پژوهشگران حریم خصوصی را جلب کرد.

شناسه GDID چیست؟

شناسه سراسری دستگاه (Global Device Identifier یا GDID) یک شناسه نسبتاً پایدار است که مایکروسافت برای هر نصب ویندوز صادر می‌کند. در مستندات رسمی مایکروسافت، GlobalDeviceId تنها به‌عنوان شناسه‌ای معرفی شده که این شرکت در داخل سامانه‌های خود استفاده می‌کند درباره نحوه تولید، دامنه استفاده یا مدت نگهداری آن اطلاعات چندانی ارائه نمی‌دهد.

یک شناسه GDID روی ویندوز

بررسی‌های فنی وینداسکرایب نشان می‌دهد GDID با شناسه تبلیغاتی، شناسه حساب مایکروسافت یا شماره سریال مادربرد یکسان نیست. این شناسه ظاهراً از سوی سرورهای مایکروسافت و در جریان ثبت هویت دستگاه صادر می‌شود. نصب پاک ویندوز می‌تواند شناسه تازه‌ای ایجاد کند و حتی استفاده از حساب محلی نیز لزوماً مانع صدور آن نمی‌شود.

سرنخی که در یک پرونده هک ظاهر شد

اهمیت GDID در پرونده پیتر استوکس، جوان ۱۹ ساله و عضو ادعایی گروه هکری Scattered Spider، آشکار شد. براساس شکوائیه فدرال، استوکس و همدستانش در مه ۲۰۲۵ به شبکه یک فروشگاه بزرگ جواهرات نفوذ کردند، اطلاعات آن را خارج کردند و حدود ۸ میلیون دلار باج خواستند.

در جریان حمله، یک حساب در سرویس ngrok با استفاده از آدرس IP متعلق به یک سرویس VPN ساخته شد. بااین‌حال، سوابق مایکروسافت نشان می‌داد دستگاهی با یک GDID مشخص در همان دقیقه صفحه ثبت‌نام ngrok را باز کرده و چند ساعت بعد، از همان سرور واسط به وب‌سایت قربانی مراجعه کرده است.

مأموران سپس آدرس‌های IP دیگری را که به همان GDID مرتبط بودند با ورود به حساب‌های شخصی، سوابق سفر و فعالیت در سرویس‌های آنلاین تطبیق دادند. بنابراین GDID به‌تنهایی نام یا هویت فرد را افشا نکرد؛ این شناسه یک خط ارتباطی پایدار میان نشست‌های مختلف ساخت و امکان داد داده‌های پراکنده کنار یکدیگر قرار گیرند.

آیا مایکروسافت VPN را دور زده است؟

توصیف ماجرا به‌عنوان «شکست VPN» دقیق نیست. VPN همچنان آدرس IP واقعی را از وب‌سایت مقصد پنهان و ارتباط دستگاه تا سرور VPN را رمزگذاری می‌کند. اما نمی‌تواند مانع شود که خود سیستم‌عامل یا یکی از سرویس‌های مایکروسافت، شناسه دستگاه و داده‌های مرتبط را برای زیرساخت مایکروسافت ارسال کند.

ران شدن deGDID روی پاور شل ویندوز ۱۱

همچنین هنوز مدرکی وجود ندارد که هر وب‌سایتی بتواند GDID را مستقیماً بخواند یا این شناسه همراه تمام درخواست‌های وب منتقل شود. اسناد عمومی نیز مشخص نمی‌کنند کدام بخش ویندوز، مرورگر یا سامانه تله‌متری، آدرس صفحه‌های بازشده را به سوابق دستگاه پیوند داده است.

ابزار deGDID چه می‌کند؟

اسکریپت پاورشل deGDID مسیر شناخته‌شده صدور شناسه را از طریق فایل hosts و فایروال ویندوز مسدود می‌کند و نسخه‌های محلی GDID را از رجیستری، Credential Manager و چند بخش هویتی دیگر پاک می‌کند. بااین‌حال، این ابزار سوابق قبلی موجود روی سرورهای مایکروسافت را حذف نمی‌کند و ادعایی درباره توقف کامل تله‌متری ویندوز ندارد.

اجرای آن همچنین ممکن است ورود به حساب مایکروسافت، Microsoft Store، Xbox، OneDrive و Phone Link را مختل کند. پروژه هنوز تازه است، به دسترسی مدیر سیستم نیاز دارد و نسخه Windows 11 25H2 تنها محیطی است که به‌طور کامل در آزمایشگاه سازنده بررسی شده است.

این ماجرا یادآوری می‌کند که تغییر IP با VPN الزاماً به معنای جداشدن هویت دستگاه نیست. وقتی سیستم‌عامل یک شناسه پایدار در اختیار دارد، فعالیت‌هایی که در ظاهر از شبکه‌های متفاوت انجام شده‌اند ممکن است دوباره در لایه هویت دستگاه به یکدیگر متصل شوند.

اشتراک‌گذاری: