Операционная система Windows передавала ФБР уникальный идентификатор устройства и посещённые сайты в рамках телеметрии Microsoft
Задержанный хакер из Эстонии стал первым публичным примером использования GDID для уголовного преследования
ФБР связало хакера с его аккаунтами через сессию ngrok, Facebook и Snapchat благодаря данным Microsoft, Google и Apple
Включённая по умолчанию телеметрия в Windows Home и Professional не имеет простой кнопки отключения
Интернет бурлит от новостей о том, что 19-летний эстонский хакер Питер Стокс был задержан властями и экстрадирован в США по обвинениям в цифровых преступлениях, и всё это — во многом благодаря встроенной телеметрии Microsoft Windows. ФБР направило Microsoft повестку, и компания предоставила журналы телеметрии, которые содержали как GDID (Global Device Identifier — глобальный идентификатор устройства) Стокса, так и веб-сайты, которые он посещал со своего основного компьютера под управлением Windows.
Существование GDID само по себе не новость: сбор данных телеметрии Windows давно и тщательно проанализирован и освещён в прессе. Также было известно и публично объяснено Microsoft, что расширенные режимы телеметрии (Full/Optional вместо Required/Basic) могут загружать списки URL-адресов, анализируемые SmartScreen и Defender, вместе с GDID. Фактически использование браузера Edge в такой конфигурации может даже отправлять каждый посещённый URL. Однако судебные документы не раскрывают, какой именно механизм вызвал загрузку телеметрии.
Этот сбор данных уже давно является предметом жарких споров и всеобщего общественного негодования. Хотя эти данные действительно полезны и необходимы для отладки (Microsoft или системными администраторами в корпоративных средах), тот факт, что они включены по умолчанию в версиях Windows Home и Professional, вызывает вопросы. А отсутствие простого пользовательского переключателя «Выкл» для полного отключения телеметрии в этих версиях лишь усугубляет ситуацию.
Арест Питера Стокса, похоже, стал первым публичным делом, где эти GDID Windows были использованы и как идентификатор для отслеживания, и как источник данных телеметрии, включающих некоторые URL-адреса, которые посещал обвиняемый. Это дело также вызвало новый анализ GDID со стороны исследователя безопасности, с которым вам, возможно, стоит ознакомиться. Насколько можно судить, Стокс, вероятно, установил телеметрию Windows в режим Optional/Full, так как режим Required/Basic, по-видимому, не передаёт URL-адреса по умолчанию.
Используя телеметрический GDID, ФБР легко связало дерзкого преступника с его учётной записью ngrok, поскольку он использовал этот инструмент в том же сеансе, в котором заходил в свои аккаунты Facebook и Snapchat. Агенты также установили связь между записями о поездках, IP-адресом из Нью-Йорка и арендой номера в отеле Empire Hotel, чему, вероятно, способствовали фотографии его гостиничного номера, которые Стокс выложил. Криминальный гений был столь же скрытен (читай: не очень) и во время своего визита в Таиланд.
Как и многие хакеры, он проводил свободное время, играя в малоизвестную игру — в данном случае это Growtopia от Ubisoft — незадолго до того, как зайти в свои учётные записи Apple, а также в упомянутые выше аккаунты Facebook и Snapchat в последующие недели. Помимо Microsoft, в усилиях по поимке участвовали Google и Apple: Google связал фишинговый номер телефона Стокса с тем же самым IP-адресом и датой, когда он создал учётную запись ngrok. Будучи всегда скрытным мастером, Стокс создал учётную запись ngrok, используя тот же адрес Gmail, привязанный ко второму номеру телефона, с которого он совершал фишинговые звонки.
Хотя легко и, пожалуй, совершенно необходимо критиковать Microsoft за сбор подробной информации о миллиардах компьютеров по умолчанию, специалисты по безопасности быстро напомнят пользователям, что телеметрия Windows — это лишь один из многих способов отследить пользователя. Даже без злого умысла многие программы просто требуют идентификаторы наподобие GDID для таких вещей, как отслеживание использования, ограничения подписки и лицензирования, запросы на активацию и обнаружение оборудования. И любая компания, стоящая за таким программным обеспечением, может быть вызвана в суд повесткой, как это было продемонстрировано в деле Стокса с Microsoft, Google, Apple, ngrok и другими. Даже ориентированные на конфиденциальность сервисы, такие как Proton, достаточно осторожны, чтобы описывать, что они могут и не могут раскрыть властям по решению суда.
Если вам интересно, какие шаги предпринял Стокс, чтобы замести следы, то их список окажется небольшим. Он направлял свои соединения через VPN, размещённый на серверах Tzulo, а также через туннельный сервис ngrok, ориентированный на разработчиков, и teleport.sh. К сожалению, современный цифровой мир позволяет использовать множество форм идентификации, и сокрытие своего исходного IP-адреса — лишь одна из них.
Использование VPN рекомендуется для цифровой анонимности, но это лишь первый из многих необходимых шагов, и при неосторожной настройке это может даже иметь обратный эффект. При неправильной конфигурации VPN может позволить некоторым приложениям и функциям операционной системы связываться с внешним миром, используя исходный IP-адрес вместо скрытого. Кроме того, VPN не помешает операционной системе или какому-либо приложению изначально отправлять идентифицирующую информацию.
Пожалуй, ещё более тревожно то, что современные методы цифровой идентификации устройств и пользователей гораздо более коварны и трудны для противодействия. Например, обычные веб-браузеры являются печально известными источниками утечки личной информации: компании, занимающиеся сбором данных, могут использовать такие функции, как уровни TLS, функциональность HTML5 Canvas, список шрифтов и даже Widevine DRM, в комбинации, которая уникальным образом идентифицирует посетителя. У Стокса теперь есть достаточно времени, чтобы изучить руководства EFF по самозащите от слежки и ознакомиться со скриптами на сайте Privacy Is Sexy.












