افشای کلید مخفی مایکروسافت، ردیابی ۱.۶ میلیارد کامپیوتر ویندوزی

تکناک
نویسنده: نرگس چالوک
شنبه 03 مرداد 1405
افشای کلید مخفی مایکروسافت برای ردیابی کامپیوتر ویندوزی
انتشار اسناد یک پرونده قضایی نشان می‌دهد که مایکروسافت سال‌ها است کامپیوتر های ویندوزی را با شناسه‌ای پایدار به نام Global Device Identifier یا GDID ردیابی می‌کند.

انتشار اسناد یک پرونده قضایی نشان می‌دهد که مایکروسافت سال‌ها است کامپیوتر های ویندوزی را با شناسه‌ای پایدار به نام Global Device Identifier یا GDID ردیابی می‌کند.

تقریباً همه ما تا حدی درباره امنیت و حریم خصوصی داده‌های خود در اینترنت نگرانی داریم. فرقی نمی‌کند از VPN استفاده کنید، تا حد امکان ردپای دیجیتال خود را کاهش دهید یا با حساب‌های ناشناس فعالیت کنید؛ باز هم معمولاً این احساس وجود دارد که در اینترنت هیچ‌گاه کاملاً ناشناس نباشید. از آنجا که معمولاً نمی‌توان ثابت کرد کسی شما را زیر نظر دارد، این نگرانی‌ها گاهی بیش از حد بدبینانه به نظر می‌رسند؛ تا زمانی که موضوعی مانند GDID مایکروسافت آشکار شود.

تا همین اواخر، اکثر کاربران اصلاً از وجود این شناسه خبر نداشتند. این موضوع در یک پرونده‌ فدرال آمریکا علنی شد. در این پرونده، همین شناسه به اف‌بی‌آی کمک کرد هکر مظنونی را شناسایی کند که پشت چند VPN، پروکسی و هویت جعلی پنهان شده بود.

شرکت مایکروسافت تا پیش از این هرگز جزئیات کامل GDID را منتشر نکرده بود. آنچه سرانجام شرکت را وادار به توضیح کامل درباره ردیابی کامپیوتر های ویندوزی کرد، شکایتی بود که پس از رفع محرمانگی در پرونده‌ ایالات متحده علیه پیتر استوکس منتشر شد. پیش از آن، تنها ردپای رسمی GDID یک خط کوتاه در یک جدول فنی از مستندات مایکروسافت بود.

GDID دقیقاً چیست؟

GDID یک کد ثابت است که به یک نصب مشخص از ویندوز متصل می‌شود. فرقی نمی‌کند این نصب روی یک کامپیوتر واقعی یا یک ماشین مجازی باشد. این کد ابتدا روی سرورهای مایکروسافت ساخته می‌شود. سپس روی همان کامپیوتر، در بخشی از سیستم به نام رجیستری ذخیره می‌شود و مایکروسافت کامپیوتر های ویندوزی را با این کد ردیابی می‌کند.

شرکت مایکروسافت در همان پرونده، GDID را اینطور توصیف کرده است: کدی ثابت که هر نصب ویندوز را به‌ طور یکتا مشخص می‌کند. این کد یک عدد طولانی است که با حروف g: شروع می‌شود. وقتی کاربر یک کامپیوتر را به حساب مایکروسافت خود وصل می‌کند، سیستم همین کد را از سرورهای شرکت دریافت می‌کند. GDID معمولاً بعد از به‌روزرسانی‌های ویندوز تغییر نمی‌کند. تنها راهی که این کد عوض می‌شود، نصب دوباره‌ کامل ویندوز است. حتی در آن حالت هم، کد قدیمی روی سرورهای مایکروسافت باقی می‌ماند.

پژوهشگرانی که این مکانیزم را بررسی کرده‌اند، توضیح داده‌اند که GDID چگونه در سیستم جریان پیدا می‌کند. یک سرویس داخلی به نام Passport این کد را دریافت و در رجیستری ثبت می‌کند. از آنجا، کد وارد سامانه‌ بزرگ‌تری می‌شود که مایکروسافت برای مدیریت هویت دستگاه‌های کاربران استفاده می‌کند.

ردپای GDID در بخش‌های زیادی از ویندوز دیده می‌شود. این کد در فعال‌سازی ویندوز، خریدهای فروشگاه مایکروسافت، اپلیکیشن Phone Link و همگام‌سازی کلیپ‌بورد میان دستگاه‌ها حضور دارد. اگر قابلیت دیاگنوستیک پیشرفته‌ مرورگر Edge روشن باشد، حتی تاریخچه‌ مرور کاربر هم به همین کد وصل می‌شود. این دقیقاً همان جزئیاتی است که به تحقیق‌کنندگان در ساخت پرونده علیه استوکس کمک کرد. یک گروه پژوهشی به نام Zerotrace Lab هم با انجام یک آزمایش نشان داد که چگونه می‌توان GDID یک کامپیوتر را با کد دیگری جایگزین کرد.

پرونده‌ای که GDID را به عموم شناساند

پیتر استوکس، جوانی ۱۹ ساله با تابعیت دوگانه‌ آمریکایی و استونیایی، در ماه آوریل در فرودگاه هلسینکی بازداشت شد. علت بازداشت، یک اخطاریه‌ قرمز اینترپل بود. او در همان لحظه قصد سوار شدن به پروازی به سمت ژاپن را داشت. مقامات او را به آمریکا مسترد کردند. او در پایان ژوئن برای اولین‌بار در دادگاهی در شیکاگو حاضر شد. همان زمان بود که محرمانگی پرونده برداشته شد.

کلید مخفی مایکروسافت برای ردیابی کامپیوتر ویندوزی
نمودار نحوه استفاده مایکروسافت از شناسه GDID برای ارتباط دادن یک نصب ویندوز با سرویس‌هایی مانند Microsoft Store، فعال‌سازی ویندوز، Phone Link، همگام‌سازی کلیپ‌بورد، اعلان‌ها، داده‌های تله‌متری و مرورگر Microsoft Edge

بنا بر اتهامات مطرح‌شده، استوکس عضو گروه هکری Scattered Spider بوده است. او با اتهام‌های توطئه، نفوذ رایانه‌ای و کلاهبرداری روبه‌رو است. این اتهام‌ها به یک نفوذ در ماه مه سال ۲۰۲۵ برمی‌گردند. هدف این نفوذ، یک فروشگاه جواهرات لوکس بود. به گفته‌ وزارت دادگستری آمریکا، مهاجمان خود را به‌جای کارمندان این فروشگاه جا زدند. آنها با میز کمک شرکت تماس گرفتند. با فریب توانستند رمزهای عبور و احراز هویت دومرحله‌ای را بازنشانی کنند. از این راه، به سیستم‌های داخلی جواهرفروشی نفوذ کردند. آنها دست‌کم ۷۷ گیگابایت داده بیرون کشیدند. سپس حدود ۸ میلیون دلار رمزارز به‌ عنوان باج طلب کردند.

اف‌بی‌آی برای ردیابی این حمله، GDID مظنون را از مایکروسافت گرفت. سوابق نشان داد همان کد، دقیقاً هم‌زمان با ساخت یک حساب کاربری خاص در سرویس ngrok فعال بوده است. چند ساعت بعد، همان کد از طریق یک VPN مشابه به سایت قربانی وصل شده بود. همین GDID در آدرس‌های اینترنتی مربوط به سه شهر مختلف، یعنی تالین، نیویورک و تایلند هم دیده شده بود. این الگو با سوابق سفر مظنون هم‌خوانی داشت. استوکس تا پایان روند رسیدگی قضایی، بی‌گناه فرض می‌شود.

کاربران درباره ردیابی کامپیوتر ویندوزی خود چه باید بکنند

واقعیت این است که کار زیادی از دست کاربران برنمی‌آید. هیچ راهی برای جلوگیری از تولید GDID روی یک کامپیوتر ویندوزی وجود ندارد. کاربران می‌توانند داده‌های تشخیصی و تاریخچه‌ فعالیت خود را کاهش دهند. این کار اطلاعات آینده را کمتر می‌کند، اما کدی که از قبل در پرونده‌ مایکروسافت ثبت شده است، پاک نمی‌شود.

نکته‌ جالب این است که GDID روی خود کامپیوتر، در رجیستری ذخیره می‌شود. هر کاربری می‌تواند بدون نیاز به دسترسی خاص، کد خود را ببیند. کافی است این دستور ساده را در PowerShell اجرا کند:

$hex = (Get-ItemProperty ‘HKCU:\SOFTWARE\Microsoft\

IdentityCRL\ExtendedProperties’).LID

“g:$([Convert]::ToUInt64($hex,16))”

طبق گفته‌ خود مایکروسافت، این کد فقط برای مصرف داخلی شرکت است. هیچ مدرکی وجود ندارد که نشان دهد این کد با تبلیغ‌دهندگان به اشتراک گذاشته می‌شود. تنها استثنا، نهادهای قانونی هستند. این نهادها می‌توانند از طریق احضاریه یا دستور دادگاه، این کد را از مایکروسافت بگیرند.

دغدغه‌ اصلی درباره ردیابی کامپیوتر های ویندوزی

آنچه بیشتر از هر چیز کارشناسان امنیتی و کاربران عادی را نگران کرده است، خود وجود GDID نیست. مشکل اصلی، سکوت مایکروسافت درباره‌ آن است. بیشتر سیستم‌عامل‌ها وقتی کاربر را ردیابی می‌کنند، به‌نوعی این موضوع را اطلاع می‌دهند. این اتفاق درباره‌ ویندوز و GDID نیفتاد. یک پرونده‌ قضایی طولانی لازم بود تا مایکروسافت، فراتر از همان یک جمله‌ کوتاه در مستندات خود، به وجود کامل این کد اعتراف کند.

بیشتر بخوانید: مایکروسافت با حکم دادگاه برزیل مجبور به بازیابی حساب ایکس باکس یک گیمر شد

بسیاری از کارشناسان حریم خصوصی نگرانی خود را اینطور بیان می‌کنند. آنها می‌گویند که حتی اگر GDID در این پرونده به دستگیری یک مجرم کمک کرده باشد، صرف وجود چنین کدی نگران‌کننده است. همان ابزار می‌تواند برای ردیابی کاربران عادی، روزنامه‌نگاران یا فعالان هم به کار برود. این افراد حتی ممکن است هرگز از این موضوع باخبر نشوند. تا زمانی که مایکروسافت مستندات کامل منتشر نکند و راهی برای مدیریت GDID به کاربران ندهد، این نگرانی باقی می‌ماند. ویندوز روی حدود ۱.۶ میلیارد کامپیوتر در سراسر جهان نصب است، پس دامنه‌ این نگرانی بسیار گسترده است.

نظرات کاربرانکپی متنکپی لینک