Мы уже публиковали наиболее детальный разбор Global Device Identifier (GDID) от Microsoft, который помог ФБР отследить предполагаемого хакера Scattered Spider Питера Стокса в трёх странах, несмотря на использование VPN. Материал разошёлся по множеству площадок, включая обсуждение в шоу WAN Show от Linus Tech Tips.
Дэйв Пламмер, бывший инженер Microsoft, создавший Task Manager, Pinball и систему активации продуктов, процитировал фрагмент этого обсуждения, попытавшись защитить бывшего работодателя техническим опровержением. Заметки сообщества на X и факты с ним не согласились. Рассказываем, что произошло, и что это говорит о GDID.

GDID от Microsoft настолько малоизвестен, что его путают даже бывшие сотрудники
Фрагмент WAN Show, с которого всё началось, был посвящён нашему репортажу о GDID. Лайнус Себастьян назвал отслеживание «серьёзной проблемой», а соведущий Люк Лафренье рассказал о переходе на Linux. Пользователь X под ником Orwell Day опубликовал этот фрагмент с подписью: Microsoft «признала использование глобального уникального идентификатора устройства для отслеживания пользователя в трёх странах, что сводит на нет ценность VPN на устройствах с Windows».
Пламмер процитировал этот пост, добавив длинное техническое опровержение, которое начиналось так: «Как обычно, Лайнус разводит драму ради кликов, а мне приходится всё объяснять бесплатно».

Его доводы строились вокруг GUID, а не GDID. Он пояснил, что идентификатор Windows, созданный с помощью CoCreateGuid, Guid.NewGuid() или UuidCreate() в современных версиях Windows, невозможно отследить до MAC-адреса, потому что Microsoft намеренно убрала такую возможность.
Для сравнения он привёл UuidCreateSequential(), генерирующий UUID версии 1, которые действительно включают MAC-адрес в последних 12 символах. Он даже разобрал формат на примере 1be8d85d-63d1-11e1-80db-b8ac6fbe26e1, указав на фрагмент b8:ac:6f:be:26:e1 как на раскрытый идентификатор узла.
Разумеется, мы знаем Дэйва Пламмера как автора полезных продуктов и даже протестировали его недавний инструмент RetroPad — аналог Блокнота размером 2,5 КБ.
И как и следовало ожидать, каждое его утверждение по отдельности верно. Документация Microsoft по UuidCreateSequential подтверждает, что в UuidCreate специально отказались от использования MAC-адреса, а последовательный вариант существует как раз для случаев, когда такой адрес нужен. UUID версии 1 действительно несут 48-битный идентификатор узла, которым может быть реальный MAC-адрес, и в этом объяснении не было ошибок.
Однако это не относится к делу. GDID не имеет никакого отношения ни к GUID, ни к MAC-адресам. Заметки сообщества на X это отметили: «Обсуждаемый идентификатор — это GDID от Microsoft (формат g:, за которым следует десятичное число), присваиваемый сервером и привязанный к учётной записи, а не UUID версии 1 на основе MAC-адреса», со ссылкой на документацию Azure Monitor и независимое объяснение GDID на GitHub.

Некоторые комментаторы также обладали достаточными техническими знаниями, чтобы развеять путаницу: «Отслеживание заключается в создании уникального идентификатора (GID), который выступает ключом для объединения различных действий, сопоставимых в интернете, поскольку пара GID/IP отправляется на серверы Microsoft и логируется».
Пламмер исправился. Его следующий пост: «Я не ошибаюсь в сказанном выше, но всё равно зря говорю не по делу, потому что на самом деле речь идёт о GDID, а я рассуждаю о том, как уникально идентифицировать машину через GUID. Мне стоило бы действительно посмотреть WAN Show, а не делать выводы из краткого описания, и это моя вина!» Он добавил, что собирался сам пометить свой пост заметкой сообщества.

Любопытно, что, согласно уведомлению X, заметка была «предложена экспериментальным ИИ-участником», а не проверяющим-человеком.
GDID и GUID — это не одно и то же
Оба являются идентификаторами, оба встречаются во внутренних механизмах Windows, а GDID даже выглядит как длинное число, напоминающее GUID.
Что такое GUID?
GUID, в общем смысле известный как UUID, это 128-битное значение, которое компьютер генерирует локально, без подключения к сети, по определённому алгоритму. Windows не нужно обращаться к серверам Microsoft, чтобы его получить.
В зависимости от используемой функции GUID может быть чисто случайным, основанным на временной метке или, как в описанном Пламмером последовательном варианте, действительно содержать MAC-адрес.
Применение GUID
Программы постоянно используют GUID для файловых идентификаторов, ключей баз данных, регистрации COM-объектов и многого другого, причём большинство из них ничего не говорят о том, на каком физическом компьютере были созданы.

Что такое GDID?
В жалобе на Стокса приводится описание представителя Microsoft: «постоянный идентификатор уровня устройства, предназначенный для однозначной идентификации установки операционной системы Windows на устройстве (физическом или виртуальном) в определённых сервисах и сценариях Microsoft».
GDID представляет собой 64-битный Device PUID (уникальный идентификатор паспорта), назначаемый серверами авторизации Microsoft в момент привязки Windows к учётной записи Microsoft, а не генерируемый локально. Значение, фигурирующее в деле Стокса, g:6755467234350028, преобразуется в 64-битное шестнадцатеричное число, а не в 128-битный формат GUID. Оно записывается со строчной g и двоеточием, а не с дефисами между шестнадцатеричными блоками, как GUID.
| GUID / UUID | GDID |
|---|---|
| 128-битное значение | 64-битное значение |
| Генерируется локально устройством | Назначается серверами Microsoft |
| Формат: блоки с дефисами, напр. 1be8d85d-63d1-11e1-80db-b8ac6fbe26e1 | Формат: g: и десятичное число |
| Некоторые версии могут содержать реальный MAC-адрес | Не привязан к оборудованию |
| Используется для файлов, ключей БД, COM-объектов и как общий идентификатор | Используется для идентификации конкретной установки Windows в сервисах Microsoft |
| Для создания учётная запись не требуется | Создаётся при входе устройства в учётную запись Microsoft |
| Не нужен доступ в интернет | Требуется обращение к login.live.com |
Механизм работы GDID задействует несколько конкретных служб Windows. wlidsvc, служба учётной записи Microsoft, связывается с login.live.com и получает Device PUID в ответе сервера, после чего значение сохраняется в реестре в открытом виде по пути HKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties.
Служба Connected Devices Platform (CDP), отвечающая за Phone Link и Nearby Share, считывает его и регистрирует в Device Directory Service. Delivery Optimization затем передаёт это значение обратно в Microsoft под именем UCDOStatus.GlobalDeviceId при каждом обмене данными обновлений по пиринговой сети.
Как GDID привёл к поимке Стокса
Мы уже подробно рассказывали эту историю, поэтому приведём краткую версию.
Расследование атаки на американского ювелирного ритейлера в мае 2025 года вывело на учётную запись ngrok, созданную через VPN-прокси, что само по себе было тупиком. Записи Microsoft показали, что устройство с GDID g:6755467234350028 посетило страницу регистрации ngrok ровно в ту минуту, когда была создана учётная запись, а через три часа зашло на сайт самого магазина через тот же прокси. Так ФБР получило для отслеживания не IP-адрес, который мог меняться, а конкретное устройство.

Затем агенты сопоставили историю IP-адресов этого GDID с известными входами в учётные записи Стокса в Snapchat, Apple, Facebook и игровой сервис Ubisoft за примерно восемь месяцев. Точки охватывали Эстонию, Нью-Йорк, Таиланд и ещё один регион. Ни одна отдельно взятая деталь ничего не доказывала, но «люди» заметили закономерность в этих четырёх странах и нашли его.
Можно ли отключить GDID в Windows?
Независимое тестирование, проведённое французским техноблогом Korben, показало, что отключение стандартных переключателей телеметрии не останавливает отправку GDID.
На тестовой виртуальной машине с уже остановленными службами телеметрии GDID по-прежнему находился в реестре, был доступен для чтения, а службы отправки работали в полную силу. Всё потому, что GDID передаётся не через конвейер диагностической телеметрии, на который нацелено большинство настроек конфиденциальности, а через Connected Devices Platform и Delivery Optimization. Именно поэтому удаление ключа реестра ничего не даёт: магазин Windows загружает то же значение с серверов Microsoft за считанные секунды, ведь этот номер не хранится по-настоящему на устройстве. Он хранится у Microsoft, а ваш компьютер просто получает его копию.
Зачем вообще Windows нужен GDID
Microsoft создала GDID вовсе не для отслеживания хакеров. Всё восходит к системе активации продуктов Windows Product Activation, представленной вместе с Windows XP в 2001 году. Она привязывает лицензию к конкретной конфигурации устройства и сверяет её с серверами Microsoft.
GDID — это современный наследник той идеи, расширенный на покупки в Microsoft Store, лицензирование UWP-приложений и пиринговый обмен обновлениями через Delivery Optimization.

Группа Massgrave, создавшая популярный инструмент Microsoft Activation Scripts, пояснила в X, что при установке Windows отправляет данные об оборудовании на серверы Microsoft и получает обратно идентификаторы — те же токены, которые позже используются для доступа к магазину и проверок активации. Их вывод: «Предотвратить получение GDID без нарушения активации и работы UWP-приложений невозможно».
Каждый, кто терял лицензию Windows после замены материнской платы, уже сталкивался с уменьшенной версией этой системы.
Отметим, что это законная техническая причина для существования постоянного идентификатора устройства. Однако это не объясняет, почему Microsoft не включила его ни в какую пользовательскую документацию и почему нет возможности просмотреть или сбросить его в настройках, как это позволяют сделать Apple и Google со своими идентификаторами.
Существует ли в macOS аналог GDID?
И да, и нет. macOS использует похожие постоянные идентификаторы для лицензирования, активации и синхронизации в экосистеме, но обращается с ними иначе. Каждый Mac имеет фиксированный аппаратный UUID, генерируемый напрямую из материнской платы, который Apple привязывает к вашему Apple ID на своих серверах для таких функций, как управление устройствами, блокировка активации и push-уведомления.

Однако, в отличие от назначаемого сервером GDID, Apple строго изолирует этот аппаратный идентификатор от сторонних разработчиков, чтобы предотвратить кросс-приложенное отслеживание. Для фоновой телеметрии и функций, чувствительных к конфиденциальности, macOS использует рандомизированные, эфемерные токены вместо постоянного, привязанного к учётной записи идентификатора.
Пользователь X под ником IT Guy привёл список прямых аналогов: Hardware UUID, привязанный к материнской плате Mac, «Destination Signaling Identifier» (DSID), связанный с Apple ID, и сбрасываемый IDFA для рекламного отслеживания.
Hardware UUID генерируется из материнской платы и действительно сохраняется после переустановки ОС. Треды сообщества Apple, обсуждающие, что UUID меняется только после замены платы, подтверждают его привязку к железу. IDFA сбрасывается, и с iOS 14.5 для его чтения требуется явное разрешение через App Tracking Transparency.
DSID на самом деле расшифровывается как «Directory Services Identifier» и является более близким аналогом GDID. Исследователи из Mysk обнаружили, что DSID передаётся вместе с аналитическими данными App Store, даже если пользователь отключил отправку аналитики, и однозначно привязывает эту активность к конкретной учётной записи iCloud, включая имя и email. Документация Apple подтверждает, что DSID также используется для обнаружения устройств в Instant Hotspot между устройствами с одним iCloud.
| Microsoft GDID | Apple-аналог |
|---|---|
| Как называется | Global Device ID |
| Откуда берётся | Назначается серверами Microsoft |
| Привязан к учётной записи | Да, к Microsoft Account |
| Переживает переустановку | Нет, выдаётся новый |
| Доступен сторонним приложениям | Без специальных ограничений |
| Фоновая телеметрия | Тот же постоянный GDID |
| Ближайший аналог отслеживания | Сам GDID |
| Рекламный идентификатор | Прямого аналога нет |
| Пользовательская возможность сброса | Нет |
| Политика раскрытия правоохранительным органам | Не опубликована |
Ни одна компания не публикует политику о том, в каких случаях она добровольно передаёт подобные идентификаторы правоохранительным органам, и это упущение в равной степени касается как Apple, так и Microsoft.
2026 год Windows пыталась вернуть доверие, но всё рухнуло из-за GDID
Windows 11 провела 2025 год, отражая негатив из-за нешифрованного захвата снимков экрана в Recall и кнопок Copilot, втиснутых в Блокнот, Paint и Проводник. Критика была настолько серьёзной, что компания публично пошла на попятную с Copilot.
Президент Windows Паван Давулури в марте 2026 года объявил о приверженности качеству Windows, а к маю руководитель программы Windows Insider Маркус Аш публиковал отчёты о прогрессе, показывающие, что компания выполняет обещания, по крайней мере в части производительности и надёжности.
Однако, как выяснилось, Windows может стать быстрее и менее навязчивой в отношении ИИ, но при этом поставляться с постоянным нераскрытым идентификатором, который связывает действия в сети с конкретным устройством и учётной записью. При этом нет ни видимого переключателя, ни публичной политики передачи этих данных следователям.
Исправление производительности Проводника и раскрытие механизма отслеживания — это обещания разного рода, и Microsoft продвинулась пока только в одном из них.






Пока нет комментариев. Будьте первым!