Windows GDID: трекер устройства, помогший поймать хакера - и что это значит для вашего VPN

20.07.2026 12
Windows GDID: трекер устройства, помогший поймать хакера - и что это значит для вашего VPN

Судебный документ, поданный в США, привлек внимание к малоизвестному идентификатору отслеживания в Windows - и породил волну тревожных заголовков о том, что "приватность мертва" и что даже VPN вас не защитит. Идентификатор реален, судебное дело реально, и вопросы приватности стоит воспринимать всерьез. Но самая пугающая версия этой истории одновременно и наименее точная. Вот что произошло на самом деле, и что VPN здесь делает, а что нет.

Что такое GDID на самом деле

GDID - сокращение от Global Device Identifier, а технически "Device PUID" (Passport Unique ID) - это 64-битное число, которое Windows присваивает вашей установке при первом входе через Microsoft Account. Фоновая служба (wlidsvc) запрашивает его у серверов входа Microsoft и хранит локально, в вашем собственном реестре, в открытом виде. Затем Connected Devices Platform от Microsoft считывает это значение и проставляет его на активности, которую ваш ПК отправляет обратно в Microsoft.

Иными словами, это стабильный отпечаток на уровне устройства, привязанный к вашему Microsoft Account. Исследователи безопасности, которые провели обратную разработку этого механизма, выяснили, что его нельзя полностью отключить, хотя некоторые связанные с ним службы синхронизации отключить можно, и что переустановка Windows генерирует новый идентификатор. Ничего из этого не является тайным бэкдором - это обычная телеметрийная инфраструктура - но большинство людей никогда о ней не слышали.

Как это помогло выследить хакера

Причина, по которой это внезапно стало новостью, - уголовное дело. Прокуроры США предъявили обвинение Peter Stokes, 19-летнему гражданину США и Эстонии, как предполагаемому участнику печально известной хакерской группировки Scattered Spider, после взлома у люксового ритейлера в мае 2025 года. Согласно материалам дела, записи Microsoft связали устойчивый идентификатор устройства Windows сначала с аккаунтом, которым пользовались атакующие, а затем с аккаунтами Snapchat, Apple и Facebook, которые прокуроры приписывают Stokes.

Устройство раз за разом появлялось на тех же IP-адресах и в то же время, что и эти личные аккаунты - в Таллине в середине 2024 года, затем в Нью-Йорке, затем в Таиланде в начале 2025 года, и этот след совпал с данными о его поездках. Он был арестован в Финляндии по уведомлению Interpol и экстрадирован в Соединенные Штаты. Для следователей это был чистый способ связать анонимного взломщика с реальным человеком.

Значит ли это, что VPN действительно бесполезен?

Именно здесь заголовки перегибают палку. VPN скрывает ваш настоящий IP-адрес от сайтов, которые вы посещаете, и от вашего интернет-провайдера, а также шифрует ваш трафик в сети. Он делает ровно это и в данном случае. Чего VPN никогда не обещал, так это остановить вашу собственную операционную систему от передачи идентификатора, привязанного к аккаунту, в который вы лично вошли.

Деанонимизация в этом деле произошла не из-за взлома VPN. Она произошла из-за корреляции: один и тот же идентификатор устройства снова и снова всплывал рядом с входами в личные аккаунты Microsoft, Snapchat, Apple и Facebook, пока эта закономерность не указала на конкретного человека. VPN меняет IP, который видят эти сервисы; он не отвязывает устройство от аккаунтов и ничем не поможет, как только вы войдете под своей настоящей личностью на том же компьютере, которым пользуетесь для всего остального. Честный вывод - тот, к которому мы возвращаемся снова и снова: VPN это один слой приватности, а не плащ полной анонимности. Это та же реальность, которая позволила полиции деанонимизировать пользователей криминального VPN с "нулевыми логами", и тот же предел, из-за которого привязка реальной личности к вашему подключению тихо кладет конец анонимности, каким бы туннелем вы ни пользовались.

Главный вывод: Слабым местом был не сетевой уровень, который защищает VPN, - это был Microsoft Account, приклеенный к устройству. Анонимность рушится на том слое, к которому вы привязываете свою реальную личность, и для большинства людей этот слой - аккаунт, в который они входят, а не IP-адрес, который они прячут.

Что можно сделать на практике

Вы не можете полностью удалить GDID, но можете сократить то, что он видит. Использование локальной учетной записи Windows вместо Microsoft Account изначально избавляет от привязки идентификатора устройства к личной облачной личности. Авторитетные издания, которые изучили этот механизм, отмечают, что службы Connected Devices Platform (CDPSvc и CDPUserSvc) можно отключить, чтобы прекратить постоянную синхронизацию, ценой части функций работы между устройствами. И более общий принцип остается в силе: держите машину, на которой вы входите в свои реальные аккаунты, отдельно от всего, что хотите сохранить в тайне, потому что никакой сетевой инструмент не отменит личность, которую вы добровольно передали своей операционной системе.

Заключение: Windows GDID - это настоящий, недостаточно обсуждаемый идентификатор отслеживания, и это дело - полезное напоминание о том, что современная деанонимизация строится на корреляции, а не на взломе какого-то одного инструмента. Но фраза "даже VPN тебя не спасет" путает слои. VPN по-прежнему делает свою работу на сетевом уровне; чего он не может, так это защитить личность, которую вы напрямую передаете Microsoft. Относитесь к приватности как к стеку - туннель, аккаунты и операционная система под ними - и защищайте все целиком, а не только ту часть, которую проще всего заметить.
Теги: vpn windows gdid microsoft приватность слежка телеметрия деанонимизация

Читайте также