Skip to content

GDID kasutamine kriminaalmenetluses: vaidlus Microsofti seadmetuvastuse ümber

Lühidalt: Microsofti GDID aitas uurijatel tuvastada küberkurjategija, kuid süüdistuses jäävad andmekogumise ulatust ja allikaid puudutavad tehnilised üksikasjad ebaselgeks, mis mõjutab andmekaitsealaseid hinnanguid.

Kriminaalmenetlus Peter Stokesi vastu, keda kahtlustatakse kuulumises küberkurjategijate rühmitusse Scattered Spider, on tõstnud tähelepanu keskmesse Microsofti Global Device Identifier’i (GDID). Süüdistus näitab, kuidas seda püsivat Windowsi identifikaatorit kasutati uurimises, kuid tõstatab samal ajal küsimusi andmekogumise ja Microsofti telemeetria ulatuse kohta.

Stokesi vastu esitatud süüdistus dokumenteerib, et Microsofti andmekogud näitasid seost tema Windowsi installatsiooni ja registreerimise vahel teenuses ngrok, mis võimaldab kohalike serverite turvalist eksponeerimist. Samad andmed jälgisid raporti kohaselt Tzulo puhverserverite kasutamist ja külastusi ohvri — luksusehete müüja — veebilehel. Rünnak toimus 2025. aasta mais. Huntressi ohutuvastusfirma esindaja Dray Agha võtab lähenemise kokku nõnda: „Microsoft ei jälginud ngrok’i — ta jälgis seadet, ja uurijad ühendasid punktid.”

GDID on unikaalne tunnus, mis omistatakse automaatselt Windowsi installatsioonile, püsib värskenduste ajal muutumatuna, kuid lähtestatakse uue installatsiooni korral. See identifikaator edastatakse Microsofti serveritesse, et võimaldada erinevate Microsofti teenuste ja eelinstallitud Windowsi rakenduste toimimist. Olulisus seisneb selles, et uurijad ühendasid mitu andmeallikat — teenusepakkujate andmed, IP-ajaloo, kontologid — üheks korrelatsiooniahelaks, et Stokes tuvastada.

Õigus- ja tehnikaeksperdid rõhutavad siiski süüdistuse mitmetähenduslikkust. Mõiste „Microsofti andmed” võib koondada mitmesuguseid andmeallikaid, täpsustamata, milline Microsofti toode millist teavet kogus. Kriminaalõigusele spetsialiseerunud advokaat Benson Varghese selgitab: dokument on tõenäosushinnang, mitte tehniline audit. Ei ole selge, kas Windows registreeris süstemaatiliselt brauseriajalugu või kas uurijad korreleerisid Microsofti süsteemidest pärit ajatemplid ja IP-andmed eraldiseisvate ngrok’i ja Tzulo andmetega.

Everett Lupton (Slaughter & Lupton) märgib, et süüdistusest ei selgu, kas andmed pärinevad Edge’ist, Microsoft Defender SmartScreenist, tõrketeadete süsteemist või muudest Microsofti komponentidest. Igal stsenaariumil oleksid erinevad andmekaitse- ja õiguslikud tagajärjed. Kui Microsoft salvestas ainult ajatempleid ja IP-aadresse ning uurijad korreleerisid need kolmandate osapoolte andmetega, erineb see oluliselt kasutajategevuse pidevast jälgimisest.

Süüdistus on tekitanud nii tehnoloogiakogukonnas kui ka andmekaitseaktivistide seas küsimusi Microsofti andmekogumispraktikate ja GDID dokumenteerituse kohta. Menetlus on pooleli ning võib tuua selgust selle kohta, milliseid telemeetriaandmeid Microsoft tegelikult salvestab ja kuidas need kriminaaluurimiste käigus kättesaadavaks tehakse.


Allikas: www.csoonline.com · Avaldatud 30. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud sisu vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.

Share on: