شناسه پنهان ویندوز چگونه فعالیت یک دستگاه را به هم متصل میکند؟
انتشار اسناد یک پرونده هک نشان داد شناسه GDID میتواند فعالیتهای یک نصب ویندوز را در آدرسهای IP مختلف به یکدیگر مرتبط کند؛ حالا وینداسکرایب ابزاری برای حذف و مسدودکردن این شناسه ساخته است.


وینداسکرایب ابزار متنبازی به نام «deGDID» منتشر کرده که میتواند فعالیتهای یک نصب ویندوز را حتی در صورت تغییر آدرس IP به یکدیگر مرتبط کند. نقش این شناسه که برای حذف و مسدودکردن «شناسه سراسری دستگاه» مایکروسافت طراحی شده بود، پس از انتشار اسناد یک پرونده قضایی در آمریکا توجه پژوهشگران حریم خصوصی را جلب کرد.
شناسه GDID چیست؟
شناسه سراسری دستگاه (Global Device Identifier یا GDID) یک شناسه نسبتاً پایدار است که مایکروسافت برای هر نصب ویندوز صادر میکند. در مستندات رسمی مایکروسافت، GlobalDeviceId تنها بهعنوان شناسهای معرفی شده که این شرکت در داخل سامانههای خود استفاده میکند درباره نحوه تولید، دامنه استفاده یا مدت نگهداری آن اطلاعات چندانی ارائه نمیدهد.

بررسیهای فنی وینداسکرایب نشان میدهد GDID با شناسه تبلیغاتی، شناسه حساب مایکروسافت یا شماره سریال مادربرد یکسان نیست. این شناسه ظاهراً از سوی سرورهای مایکروسافت و در جریان ثبت هویت دستگاه صادر میشود. نصب پاک ویندوز میتواند شناسه تازهای ایجاد کند و حتی استفاده از حساب محلی نیز لزوماً مانع صدور آن نمیشود.
سرنخی که در یک پرونده هک ظاهر شد
اهمیت GDID در پرونده پیتر استوکس، جوان ۱۹ ساله و عضو ادعایی گروه هکری Scattered Spider، آشکار شد. براساس شکوائیه فدرال، استوکس و همدستانش در مه ۲۰۲۵ به شبکه یک فروشگاه بزرگ جواهرات نفوذ کردند، اطلاعات آن را خارج کردند و حدود ۸ میلیون دلار باج خواستند.
در جریان حمله، یک حساب در سرویس ngrok با استفاده از آدرس IP متعلق به یک سرویس VPN ساخته شد. بااینحال، سوابق مایکروسافت نشان میداد دستگاهی با یک GDID مشخص در همان دقیقه صفحه ثبتنام ngrok را باز کرده و چند ساعت بعد، از همان سرور واسط به وبسایت قربانی مراجعه کرده است.
مأموران سپس آدرسهای IP دیگری را که به همان GDID مرتبط بودند با ورود به حسابهای شخصی، سوابق سفر و فعالیت در سرویسهای آنلاین تطبیق دادند. بنابراین GDID بهتنهایی نام یا هویت فرد را افشا نکرد؛ این شناسه یک خط ارتباطی پایدار میان نشستهای مختلف ساخت و امکان داد دادههای پراکنده کنار یکدیگر قرار گیرند.
آیا مایکروسافت VPN را دور زده است؟
توصیف ماجرا بهعنوان «شکست VPN» دقیق نیست. VPN همچنان آدرس IP واقعی را از وبسایت مقصد پنهان و ارتباط دستگاه تا سرور VPN را رمزگذاری میکند. اما نمیتواند مانع شود که خود سیستمعامل یا یکی از سرویسهای مایکروسافت، شناسه دستگاه و دادههای مرتبط را برای زیرساخت مایکروسافت ارسال کند.

همچنین هنوز مدرکی وجود ندارد که هر وبسایتی بتواند GDID را مستقیماً بخواند یا این شناسه همراه تمام درخواستهای وب منتقل شود. اسناد عمومی نیز مشخص نمیکنند کدام بخش ویندوز، مرورگر یا سامانه تلهمتری، آدرس صفحههای بازشده را به سوابق دستگاه پیوند داده است.
ابزار deGDID چه میکند؟
اسکریپت پاورشل deGDID مسیر شناختهشده صدور شناسه را از طریق فایل hosts و فایروال ویندوز مسدود میکند و نسخههای محلی GDID را از رجیستری، Credential Manager و چند بخش هویتی دیگر پاک میکند. بااینحال، این ابزار سوابق قبلی موجود روی سرورهای مایکروسافت را حذف نمیکند و ادعایی درباره توقف کامل تلهمتری ویندوز ندارد.
اجرای آن همچنین ممکن است ورود به حساب مایکروسافت، Microsoft Store، Xbox، OneDrive و Phone Link را مختل کند. پروژه هنوز تازه است، به دسترسی مدیر سیستم نیاز دارد و نسخه Windows 11 25H2 تنها محیطی است که بهطور کامل در آزمایشگاه سازنده بررسی شده است.
این ماجرا یادآوری میکند که تغییر IP با VPN الزاماً به معنای جداشدن هویت دستگاه نیست. وقتی سیستمعامل یک شناسه پایدار در اختیار دارد، فعالیتهایی که در ظاهر از شبکههای متفاوت انجام شدهاند ممکن است دوباره در لایه هویت دستگاه به یکدیگر متصل شوند.