- 5
- 0
- Усп. сделок
- N/A
Microsoft вычислили хакера по скрытому ID в Windows
Думаю, у многих тут есть мнение касательно телеметрии в Windows. Для тех, кто не в курсе — телеметрия — это фоновая отправка технических данных разработчику софта. В случае с Microsoft и другим big tech, телеметрию рассматривают как слежку. С самого её появления в Windows 10 комьюнити делилось на скептиков и параноиков. Последние пилили скрипты, твикеры и прочие способы отключения или блокировки слежки, вокруг которых тоже не утихали страсти.
Microsoft слили ФБР подозреваемого по GlobalDeviceId (GDID) — уникальному номеру, присвоенному виндой его компьютеру. Он генерируется на уровне ядра при установке системы или логине в аккаунт Microsoft. Это неизменяемый хэш, склеенный из аппаратных отпечатков: серийников материнки, процессора и модуля TPM. Смена аккаунта или переустановка Windows его не сбросит. Наличие этого ID нигде не задокументировано, а на официальных страницах Microsoft он упоминается всего один раз, как «идентификатор для внутреннего использования в Mictosoft».
Девятнадцатилетний Питер Стоукс, член киберкриминальной группировки Scattered Spider, занимался распространением вирусов-вымогателей. После одной из атак, в которой он воспользовался сервисом ngrok, ФБР вышло на его след. Хотя он и пытался скрыться за VPN, после того как ngrok передали следствию всё что знали об атакующем, в дело подключили Microsoft.
В логах ngrok сохранилось точное время регистрации аккаунта, а в телеметрии Microsoft нашёлся единственный GDID, посетивший страничку регистрации в тот отрезок времени. Затем они прошерстили логи и нашли все IP-адреса, с которых этот GDID появлялся в сети. Адреса VPN отсеяли и нашли его реальный IP и логи входов в аккаунты Apple и Ubisoft.
Короче говоря, хакер сам подсобил в своей поимке, смешивая криминал и личные аккаунты на одном устройстве, ещё и с ванильной виндой. Но наличие таких скрытых ID в системе всё ещё большая проблема.
К счастью, её можно решить и даже без перехода на Linux. Это проекты Ameliorated, ReviOS и AtlasOS, о которых я говорил
Думаю, у многих тут есть мнение касательно телеметрии в Windows. Для тех, кто не в курсе — телеметрия — это фоновая отправка технических данных разработчику софта. В случае с Microsoft и другим big tech, телеметрию рассматривают как слежку. С самого её появления в Windows 10 комьюнити делилось на скептиков и параноиков. Последние пилили скрипты, твикеры и прочие способы отключения или блокировки слежки, вокруг которых тоже не утихали страсти.
Вам нужно зарегистрироваться, чтобы просматривать изображения.
Шпионская технологияMicrosoft слили ФБР подозреваемого по GlobalDeviceId (GDID) — уникальному номеру, присвоенному виндой его компьютеру. Он генерируется на уровне ядра при установке системы или логине в аккаунт Microsoft. Это неизменяемый хэш, склеенный из аппаратных отпечатков: серийников материнки, процессора и модуля TPM. Смена аккаунта или переустановка Windows его не сбросит. Наличие этого ID нигде не задокументировано, а на официальных страницах Microsoft он упоминается всего один раз, как «идентификатор для внутреннего использования в Mictosoft».
Вам нужно зарегистрироваться, чтобы просматривать изображения.
А что там с хакером?Девятнадцатилетний Питер Стоукс, член киберкриминальной группировки Scattered Spider, занимался распространением вирусов-вымогателей. После одной из атак, в которой он воспользовался сервисом ngrok, ФБР вышло на его след. Хотя он и пытался скрыться за VPN, после того как ngrok передали следствию всё что знали об атакующем, в дело подключили Microsoft.
В логах ngrok сохранилось точное время регистрации аккаунта, а в телеметрии Microsoft нашёлся единственный GDID, посетивший страничку регистрации в тот отрезок времени. Затем они прошерстили логи и нашли все IP-адреса, с которых этот GDID появлялся в сети. Адреса VPN отсеяли и нашли его реальный IP и логи входов в аккаунты Apple и Ubisoft.
Вам нужно зарегистрироваться, чтобы просматривать изображения.
Как защититься?Короче говоря, хакер сам подсобил в своей поимке, смешивая криминал и личные аккаунты на одном устройстве, ещё и с ванильной виндой. Но наличие таких скрытых ID в системе всё ещё большая проблема.
К счастью, её можно решить и даже без перехода на Linux. Это проекты Ameliorated, ReviOS и AtlasOS, о которых я говорил
Вам нужно зарегистрироваться, чтобы видеть ссылки.
. С их помощью можно легко удалить всю телеметрию из системы или даже вырезать её на уровне сборки. Если ты пользуешься виндой — это мастхэв.
