Его не спас ни Tor, ни VPN: что такое GDID в Windows и почему он опасен для каждого из нас

Некоторое время назад мир облетела история 19-летнего хакера Питера Стокса из группировки Scattered Spider. Парень взломал сеть ювелирных магазинов и потребовал 8 миллионов долларов за неразглашение данных. Он не был идиотом: использовал VPN, сидел через RDP, скрывал следы. Но ФБР всё равно постучалось в его дверь. Знаете, на чём он погорел? Не на утечке IP и не на сливе подельников. Его сдал собственный компьютер с помощью технологии GDID.
 
GDID (Global Device Identifier) – это уникальный идентификатор, который Microsoft намертво привязывает к каждой установке Windows. Это не привязка к железу или учётке, а цифровой паспорт вашей системы. И эта система маниакально собирает телеметрию: какие программы вы открываете, на какие сайты ходите, когда выключаете компьютер.
 
Как работает ловушка с VPN? Многие думают, что после его включения становятся анонимными. Метафорически, VPN – это накладные усы и темные очки. Вы надеваете их (меняете IP), заходите в Telegram или Tor почитать оппозиционные каналы, делаете свои дела. Windows записывает: «Пользователь с GDID №12345 открыл Tor.exe в 14:00». Потом вы снимаете свои «накладные усы» (выключаете VPN), чтобы зайти в банковское приложение и сделать заказ на Озоне со своего реального домашнего IP (как вы, наверное, уже знаете на многие российские сервисы невозможно зайти с включённым VPN). Чуть позже Windows снова делает запись: «Пользователь с GDID №12345 зашёл поиграть в Доту с IP-адреса г. Сызрань». Дальше всё это аккуратным пакетиком улетает на серверы Корпорации Добра в Редмонд.
 
Но я же в России, Microsoft ушла, до нас ФБР не дотянется?! Да, товарищ майор не может просто отправить факс Биллу Гейтсу с просьбой выдать логи оппозиционера. Но:
 
1) Данные брокеров и телеметрия регулярно утекают. Спецслужбы прекрасно умеют покупать нужные базы провайдеров и корпораций на черном рынке.
2) Государственные трояны и шпионские программы (которые могут попасть к вам под видом чего угодно) умеют считывать ваш GDID локально. А дальше дело техники – сопоставить его с логами провайдера, который по «закону Яровой» и так пишет весь ваш трафик.
3) Если вас захотят достать, могут сфабриковать дело о «кибермошенничестве» и отправить запрос по линии Интерпола. А такие запросы корпорации часто удовлетворяют без лишних вопросов.
 
Как же тогда себя защитить?
 
Радикальное решение – переход на Linux.  Если вы ведёте оппозиционную деятельность, админите каналы или работаете с чувствительной информацией – удалите Windows. Перестаньте добровольно пускать к себе в дом корпоративного надзирателя. В 2026 году Linux – это не чёрный экран для гиков. Условный Linux Mint или Ubuntu ставятся в пару кликов и выглядят понятнее Винды. Система с открытым исходным кодом никому не стучит с коробки.
 
Компромиссное решение – затыкаем рот Винде. Ведь иногда без Windows никуда: специфика работы, корпоративный софт, любимые игры. И если вы вынуждены жить в одной комнате со стукачом, нужно хотя бы заклеить ему рот скотчем. Для этого энтузиасты сделали отличные бесплатные утилиты: wpd.app (Windows Privacy Dashboard) и O&O ShutUp10++.
 
Скачиваете, запускаете и в пару кликов вырезаете всю телеметрию. Они отключают сбор данных, блокируют отправку отчётов в Microsoft, вырубают Кортану и запрещают приложениям читать вашу локацию. Но важный нюанс: Windows – создание упрямое. После каждого крупного обновления система постарается втихаря сбросить ваши настройки и снова начать шпионить. Так что проверяйте эти утилиты после апдейтов.
 
И помните главное правило цифровой гигиены: разделяйте личности! Устройство, с которого вы пишете посты о свободе, не должно знать, как вас зовут, где вы живёте и какой у вас любимый сорт кофе при заказе в доставке.

Волюнтарист, Битарх

Как государство помогает хакерам красть наши данные

Кому-то может казаться, что регулирование безопасности – необходимое для общества дело. Однако в реальности из-за действий регуляторов всё происходит с точностью до наоборот – бесконечные проверки и отчёты по безопасности, которые вроде должны нас защищать, на самом деле делают ровно обратное. Компании тратят бешеные деньги и кучу времени, чтобы казаться защищёнными перед чиновниками. А на настоящую защиту данных уже не хватает ни сил, ни нервов, ни бюджета. Результат? Очередной взлом, очередная утечка.

Например, вспомним 23andMe. Крутые ребята делают тесты ДНК, чтобы ты узнал, что ты на 3% монгол, на 5% швед, а на 92% – обычный человек, которому просто нечем заняться вечером в пятницу. Казалось бы, должны охранять данные как Форт-Нокс. Только вот в позапрошлом году хакеры вытащили почти половину всех пользовательских данных, и теперь миллионы генетических профилей гуляют по интернету.

Думаете, это исключение? Нет, это скорее правило. Возьмём наш Сбер. Казалось бы, крупный банк, законы жёстче стали, необходимо постоянно отчитываться. А тут – бац, утечка данных 52 миллионов клиентов. И это только из программы лояльности «Спасибо». Видимо, клиенты сказали банку спасибо, но кое-кто решил, что «на здоровье» – это про то, что их данные разлетелись по даркнету.

Но и это не всё. Помните «Яндекс.Еду»? Там вообще был анекдотический случай: доставили пиццу кому-то в секретную квартиру сотрудника ФСБ. Утечка данных из сервиса раскрыла адреса известных людей и сотрудников силовых структур. Так государство ненароком само себе наступило на хвост. Получилось даже смешно, но не тем, чьи адреса стали общедоступны.

Почему так выходит? Потому что регуляторы любят ставить галочки. Они обожают бумажки и отчёты. Условный Вася из отдела безопасности тратит 70% времени на отчётность, и только 30% на борьбу с реальными угрозами. И вот хакеры ломают защиту, которую никто не успел укрепить, пока Вася пытался понять, как заполнить очередную форму в Роскомнадзор. Получается замкнутый круг: взломали → штраф → ещё больше отчётов → снова взломали.

А государство только подбрасывает дровишек. Помните «пакет Яровой»? Телеком-компании вынуждены хранить гигантские объёмы данных, тратя миллиарды рублей. А теперь угадайте, кто слизывает слюнки, глядя на эти огромные массивы данных? Правильно – хакеры. Потому что собрать всё это в одном месте – это как поставить огромный сейф посреди города и повесить записку: «Дорогие воры, тут ценности, мы их не охраняем, потому что деньги ушли на покупку сейфа».

Конечно же, в США картина примерно такая же. Утечки медицинских данных там уже стали народным спортом. За прошлый год слилось столько записей, что их можно подарить каждому американцу по несколько штук на человека. Взлом Equifax, гиганта по кредитным историям – это вообще «классика жанра». 147 миллионов записей уплыли в руки преступников, а компания получила штраф в $700 млн. Представляете, на сколько бы можно было улучшить безопасность, если бы эти деньги заранее пустили в дело, а не в бумаги и штрафы? Мораль тут простая: чем больше стационарный бандит насильно «защищает» наши данные, тем чаще эти данные теряются.

Итак, что же делать? Наверное, меньше заставлять компании тратить силы на бессмысленное заполнение бумажек. Вместо сотен обязательных проверок пусть будет один чёткий стандарт: «Защити данные или плати, но уж не отчётами, а деньгами». И компании сами найдут лучший способ. А то сейчас получается анекдот про слона в посудной лавке: государство топает ногами, посуда разбивается, а виноват, конечно, слон. Поэтому необходимо обходиться лишь простыми и понятными правилами. Регуляторы всё равно приходят и уходят, а наши данные почему-то остаются гулять по сети навсегда!

Волюнтарист, Битарх