Мы уже публиковали наиболее детальный разбор Global Device Identifier (GDID) от Microsoft, который помог ФБР отследить предполагаемого хакера Scattered Spider Питера Стокса в трёх странах, несмотря на использование VPN. Материал разошёлся по множеству площадок, включая обсуждение в шоу WAN Show от Linus Tech Tips.

Дэйв Пламмер, бывший инженер Microsoft, создавший Task Manager, Pinball и систему активации продуктов, процитировал фрагмент этого обсуждения, попытавшись защитить бывшего работодателя техническим опровержением. Заметки сообщества на X и факты с ним не согласились. Рассказываем, что произошло, и что это говорит о GDID.

Что такое GDID — цифровой отпечаток устройства Windows, который помог ФБР поймать хакера
Что такое GDID — цифровой отпечаток устройства Windows, который помог ФБР поймать хакера

GDID от Microsoft настолько малоизвестен, что его путают даже бывшие сотрудники

Фрагмент WAN Show, с которого всё началось, был посвящён нашему репортажу о GDID. Лайнус Себастьян назвал отслеживание «серьёзной проблемой», а соведущий Люк Лафренье рассказал о переходе на Linux. Пользователь X под ником Orwell Day опубликовал этот фрагмент с подписью: Microsoft «признала использование глобального уникального идентификатора устройства для отслеживания пользователя в трёх странах, что сводит на нет ценность VPN на устройствах с Windows».

Пламмер процитировал этот пост, добавив длинное техническое опровержение, которое начиналось так: «Как обычно, Лайнус разводит драму ради кликов, а мне приходится всё объяснять бесплатно».

Цитированный пост Дэйва Пламмера в защиту Microsoft касательно GDID
Цитированный пост Дэйва Пламмера в защиту Microsoft касательно GDID

Его доводы строились вокруг GUID, а не GDID. Он пояснил, что идентификатор Windows, созданный с помощью CoCreateGuid, Guid.NewGuid() или UuidCreate() в современных версиях Windows, невозможно отследить до MAC-адреса, потому что Microsoft намеренно убрала такую возможность.

Для сравнения он привёл UuidCreateSequential(), генерирующий UUID версии 1, которые действительно включают MAC-адрес в последних 12 символах. Он даже разобрал формат на примере 1be8d85d-63d1-11e1-80db-b8ac6fbe26e1, указав на фрагмент b8:ac:6f:be:26:e1 как на раскрытый идентификатор узла.

Разумеется, мы знаем Дэйва Пламмера как автора полезных продуктов и даже протестировали его недавний инструмент RetroPad — аналог Блокнота размером 2,5 КБ.

И как и следовало ожидать, каждое его утверждение по отдельности верно. Документация Microsoft по UuidCreateSequential подтверждает, что в UuidCreate специально отказались от использования MAC-адреса, а последовательный вариант существует как раз для случаев, когда такой адрес нужен. UUID версии 1 действительно несут 48-битный идентификатор узла, которым может быть реальный MAC-адрес, и в этом объяснении не было ошибок.

Однако это не относится к делу. GDID не имеет никакого отношения ни к GUID, ни к MAC-адресам. Заметки сообщества на X это отметили: «Обсуждаемый идентификатор — это GDID от Microsoft (формат g:, за которым следует десятичное число), присваиваемый сервером и привязанный к учётной записи, а не UUID версии 1 на основе MAC-адреса», со ссылкой на документацию Azure Monitor и независимое объяснение GDID на GitHub.

Заметка сообщества под цитированным постом Дэйва Пламмера
Заметка сообщества под цитированным постом Дэйва Пламмера

Некоторые комментаторы также обладали достаточными техническими знаниями, чтобы развеять путаницу: «Отслеживание заключается в создании уникального идентификатора (GID), который выступает ключом для объединения различных действий, сопоставимых в интернете, поскольку пара GID/IP отправляется на серверы Microsoft и логируется».

Пламмер исправился. Его следующий пост: «Я не ошибаюсь в сказанном выше, но всё равно зря говорю не по делу, потому что на самом деле речь идёт о GDID, а я рассуждаю о том, как уникально идентифицировать машину через GUID. Мне стоило бы действительно посмотреть WAN Show, а не делать выводы из краткого описания, и это моя вина!» Он добавил, что собирался сам пометить свой пост заметкой сообщества.

Дэйв Пламмер оправдывается
Дэйв Пламмер оправдывается

Любопытно, что, согласно уведомлению X, заметка была «предложена экспериментальным ИИ-участником», а не проверяющим-человеком.

GDID и GUID — это не одно и то же

Оба являются идентификаторами, оба встречаются во внутренних механизмах Windows, а GDID даже выглядит как длинное число, напоминающее GUID.

Что такое GUID?

GUID, в общем смысле известный как UUID, это 128-битное значение, которое компьютер генерирует локально, без подключения к сети, по определённому алгоритму. Windows не нужно обращаться к серверам Microsoft, чтобы его получить.

В зависимости от используемой функции GUID может быть чисто случайным, основанным на временной метке или, как в описанном Пламмером последовательном варианте, действительно содержать MAC-адрес.

Применение GUID

Программы постоянно используют GUID для файловых идентификаторов, ключей баз данных, регистрации COM-объектов и многого другого, причём большинство из них ничего не говорят о том, на каком физическом компьютере были созданы.

Конфиденциальность и безопасность в Windows 11
Конфиденциальность и безопасность в Windows 11

Что такое GDID?

В жалобе на Стокса приводится описание представителя Microsoft: «постоянный идентификатор уровня устройства, предназначенный для однозначной идентификации установки операционной системы Windows на устройстве (физическом или виртуальном) в определённых сервисах и сценариях Microsoft».

GDID представляет собой 64-битный Device PUID (уникальный идентификатор паспорта), назначаемый серверами авторизации Microsoft в момент привязки Windows к учётной записи Microsoft, а не генерируемый локально. Значение, фигурирующее в деле Стокса, g:6755467234350028, преобразуется в 64-битное шестнадцатеричное число, а не в 128-битный формат GUID. Оно записывается со строчной g и двоеточием, а не с дефисами между шестнадцатеричными блоками, как GUID.

GUID / UUID GDID
128-битное значение 64-битное значение
Генерируется локально устройством Назначается серверами Microsoft
Формат: блоки с дефисами, напр. 1be8d85d-63d1-11e1-80db-b8ac6fbe26e1 Формат: g: и десятичное число
Некоторые версии могут содержать реальный MAC-адрес Не привязан к оборудованию
Используется для файлов, ключей БД, COM-объектов и как общий идентификатор Используется для идентификации конкретной установки Windows в сервисах Microsoft
Для создания учётная запись не требуется Создаётся при входе устройства в учётную запись Microsoft
Не нужен доступ в интернет Требуется обращение к login.live.com

Механизм работы GDID задействует несколько конкретных служб Windows. wlidsvc, служба учётной записи Microsoft, связывается с login.live.com и получает Device PUID в ответе сервера, после чего значение сохраняется в реестре в открытом виде по пути HKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties.

Служба Connected Devices Platform (CDP), отвечающая за Phone Link и Nearby Share, считывает его и регистрирует в Device Directory Service. Delivery Optimization затем передаёт это значение обратно в Microsoft под именем UCDOStatus.GlobalDeviceId при каждом обмене данными обновлений по пиринговой сети.

Как GDID привёл к поимке Стокса

Мы уже подробно рассказывали эту историю, поэтому приведём краткую версию.

Расследование атаки на американского ювелирного ритейлера в мае 2025 года вывело на учётную запись ngrok, созданную через VPN-прокси, что само по себе было тупиком. Записи Microsoft показали, что устройство с GDID g:6755467234350028 посетило страницу регистрации ngrok ровно в ту минуту, когда была создана учётная запись, а через три часа зашло на сайт самого магазина через тот же прокси. Так ФБР получило для отслеживания не IP-адрес, который мог меняться, а конкретное устройство.

Источник: DOJ
Источник: DOJ

Затем агенты сопоставили историю IP-адресов этого GDID с известными входами в учётные записи Стокса в Snapchat, Apple, Facebook и игровой сервис Ubisoft за примерно восемь месяцев. Точки охватывали Эстонию, Нью-Йорк, Таиланд и ещё один регион. Ни одна отдельно взятая деталь ничего не доказывала, но «люди» заметили закономерность в этих четырёх странах и нашли его.

Можно ли отключить GDID в Windows?

Независимое тестирование, проведённое французским техноблогом Korben, показало, что отключение стандартных переключателей телеметрии не останавливает отправку GDID.

На тестовой виртуальной машине с уже остановленными службами телеметрии GDID по-прежнему находился в реестре, был доступен для чтения, а службы отправки работали в полную силу. Всё потому, что GDID передаётся не через конвейер диагностической телеметрии, на который нацелено большинство настроек конфиденциальности, а через Connected Devices Platform и Delivery Optimization. Именно поэтому удаление ключа реестра ничего не даёт: магазин Windows загружает то же значение с серверов Microsoft за считанные секунды, ведь этот номер не хранится по-настоящему на устройстве. Он хранится у Microsoft, а ваш компьютер просто получает его копию.

Зачем вообще Windows нужен GDID

Microsoft создала GDID вовсе не для отслеживания хакеров. Всё восходит к системе активации продуктов Windows Product Activation, представленной вместе с Windows XP в 2001 году. Она привязывает лицензию к конкретной конфигурации устройства и сверяет её с серверами Microsoft.

GDID — это современный наследник той идеи, расширенный на покупки в Microsoft Store, лицензирование UWP-приложений и пиринговый обмен обновлениями через Delivery Optimization.

Служба wlidsvc (Windows Live ID) отправляет в Microsoft данные об оборудовании (диск, SMBIOS, TPM) для входа в систему в качестве устройства. (Источник: Mass Gravel через X)
Служба wlidsvc (Windows Live ID) отправляет в Microsoft данные об оборудовании (диск, SMBIOS, TPM) для входа в систему в качестве устройства. (Источник: Mass Gravel через X)

Группа Massgrave, создавшая популярный инструмент Microsoft Activation Scripts, пояснила в X, что при установке Windows отправляет данные об оборудовании на серверы Microsoft и получает обратно идентификаторы — те же токены, которые позже используются для доступа к магазину и проверок активации. Их вывод: «Предотвратить получение GDID без нарушения активации и работы UWP-приложений невозможно».

Каждый, кто терял лицензию Windows после замены материнской платы, уже сталкивался с уменьшенной версией этой системы.

Отметим, что это законная техническая причина для существования постоянного идентификатора устройства. Однако это не объясняет, почему Microsoft не включила его ни в какую пользовательскую документацию и почему нет возможности просмотреть или сбросить его в настройках, как это позволяют сделать Apple и Google со своими идентификаторами.

Существует ли в macOS аналог GDID?

И да, и нет. macOS использует похожие постоянные идентификаторы для лицензирования, активации и синхронизации в экосистеме, но обращается с ними иначе. Каждый Mac имеет фиксированный аппаратный UUID, генерируемый напрямую из материнской платы, который Apple привязывает к вашему Apple ID на своих серверах для таких функций, как управление устройствами, блокировка активации и push-уведомления.

Источник: Adobe
Источник: Adobe

Однако, в отличие от назначаемого сервером GDID, Apple строго изолирует этот аппаратный идентификатор от сторонних разработчиков, чтобы предотвратить кросс-приложенное отслеживание. Для фоновой телеметрии и функций, чувствительных к конфиденциальности, macOS использует рандомизированные, эфемерные токены вместо постоянного, привязанного к учётной записи идентификатора.

Пользователь X под ником IT Guy привёл список прямых аналогов: Hardware UUID, привязанный к материнской плате Mac, «Destination Signaling Identifier» (DSID), связанный с Apple ID, и сбрасываемый IDFA для рекламного отслеживания.

Hardware UUID генерируется из материнской платы и действительно сохраняется после переустановки ОС. Треды сообщества Apple, обсуждающие, что UUID меняется только после замены платы, подтверждают его привязку к железу. IDFA сбрасывается, и с iOS 14.5 для его чтения требуется явное разрешение через App Tracking Transparency.

DSID на самом деле расшифровывается как «Directory Services Identifier» и является более близким аналогом GDID. Исследователи из Mysk обнаружили, что DSID передаётся вместе с аналитическими данными App Store, даже если пользователь отключил отправку аналитики, и однозначно привязывает эту активность к конкретной учётной записи iCloud, включая имя и email. Документация Apple подтверждает, что DSID также используется для обнаружения устройств в Instant Hotspot между устройствами с одним iCloud.

Microsoft GDID Apple-аналог
Как называется Global Device ID
Откуда берётся Назначается серверами Microsoft
Привязан к учётной записи Да, к Microsoft Account
Переживает переустановку Нет, выдаётся новый
Доступен сторонним приложениям Без специальных ограничений
Фоновая телеметрия Тот же постоянный GDID
Ближайший аналог отслеживания Сам GDID
Рекламный идентификатор Прямого аналога нет
Пользовательская возможность сброса Нет
Политика раскрытия правоохранительным органам Не опубликована

Ни одна компания не публикует политику о том, в каких случаях она добровольно передаёт подобные идентификаторы правоохранительным органам, и это упущение в равной степени касается как Apple, так и Microsoft.

2026 год Windows пыталась вернуть доверие, но всё рухнуло из-за GDID

Windows 11 провела 2025 год, отражая негатив из-за нешифрованного захвата снимков экрана в Recall и кнопок Copilot, втиснутых в Блокнот, Paint и Проводник. Критика была настолько серьёзной, что компания публично пошла на попятную с Copilot.

Президент Windows Паван Давулури в марте 2026 года объявил о приверженности качеству Windows, а к маю руководитель программы Windows Insider Маркус Аш публиковал отчёты о прогрессе, показывающие, что компания выполняет обещания, по крайней мере в части производительности и надёжности.

Однако, как выяснилось, Windows может стать быстрее и менее навязчивой в отношении ИИ, но при этом поставляться с постоянным нераскрытым идентификатором, который связывает действия в сети с конкретным устройством и учётной записью. При этом нет ни видимого переключателя, ни публичной политики передачи этих данных следователям.

Исправление производительности Проводника и раскрытие механизма отслеживания — это обещания разного рода, и Microsoft продвинулась пока только в одном из них.