微軟可透過 Windows 全域裝置識別碼 (GDID) 追蹤使用者 (★ 100 分)
PCMag 報導指出,19 歲的 Peter Stokes 因涉嫌參與 Scattered Spider(知名網路犯罪組織)攻擊而遭美國引渡與起訴,案件意外揭露 Microsoft 能用 Windows 的 GDID(Global Device ID,全域裝置識別碼)把一台 Windows PC 與其網路活動連在一起。FBI(美國聯邦調查局)在刑事訴狀中表示,Stokes 涉嫌於 2025 年 5 月使用 VPN(虛擬私人網路)攻擊一家高級珠寶零售商,而 Microsoft 紀錄協助調查人員把他的 IP 位址對應到特定 GDID。
訴狀引用 Microsoft 代表說法,GDID 是 Windows 生態系中的持久性、裝置層級識別碼,用來在部分 Microsoft 服務與情境中辨識某個實體裝置或虛擬機器上的 Windows 安裝。文件顯示,調查人員不只看到識別碼與 IP 的關聯,還取得該 GDID 在特定時間造訪第三方服務的紀錄,例如 2025 年 5 月 12 日造訪 ngrok(常用於把本機服務公開到網際網路的開發工具)註冊頁面,以及透過 Tzulo 代管伺服器相關網站進行活動。這讓外界擔心,Microsoft 可能在不依賴第三方瀏覽器 cookie 的情況下,仍能把 Windows 裝置與部分網路行為串連起來。
文章指出,GDID 似乎沒有簡單的停用方式;它會在 Windows 更新後維持不變,但重新安裝 Windows 會產生新的 GDID。即使如此,PCMag 認為 Microsoft 仍可能藉由 Microsoft 帳號登入、IP 位址或其他識別資料,把新舊 GDID 串起來。資安專家 Matthew Hickey 因此批評 Windows 具有監控軟體特徵;研究員 Costin Raiu 則提醒,類似能力未必只有 Microsoft 才有,Apple 等平台也可能有裝置或硬體層級識別機制,若追求更高匿名性,可能需要改用 Linux、FreeBSD,並搭配代理伺服器、Tor(洋蔥路由匿名網路)或 VPN 等工具。
Hacker News 討論多半聚焦在 Microsoft 究竟如何收集這些紀錄。有人推測 Windows 遙測、Defender、MAPS(Microsoft Active Protection Service,前身名為 SpyNet)或 Edge 可能把安裝識別碼、目前 IP 與近期 DNS 或 URL 活動送回 Microsoft;也有人建議用 Wireshark 抓封包、搭配 MITM(中間人)SSL 測試來確認內容,但其他人認為 Microsoft 可能使用憑證釘選或額外加密,讓攔截分析更困難。也有留言指出,文章顯示的不是只有網域,而是完整 URL,這讓問題更敏感。
討論中也有較保守的觀點,認為文章尚未證明 Microsoft 能看見 Chrome 或 Firefox 中所有瀏覽頁面,尤其 Edge 本身有「傳送診斷資料」與「儲存瀏覽活動」等可調整設定,實際範圍仍需釐清。另一些人把問題放到更大的平台識別脈絡:Linux 的 systemd 與 dbus 也有 machine-id,Chrome 等程式可能讀取;反作弊系統也常用 TPM(Trusted Platform Module,可信賴平台模組)或 Secure Boot 做硬體指紋辨識。整體來看,這起案件一方面展現裝置識別碼可協助追查網路犯罪,另一方面也凸顯作業系統供應商在透明度、使用者同意、資料保存與可退出機制上的隱私爭議。
👥 39 則討論、評論 💬
https://news.ycombinator.com/item?id=48815196