Пользователи Windows давно спорят о телеметрии: кому она нужна, сколько данных собирает система и можно ли от неё избавиться. Новые судебные материалы по делу предполагаемого участника Scattered Spider показывают неприятную, но важную сторону этого вопроса. По версии американского Минюста, данные Microsoft и уникальный идентификатор Windows помогли следствию связать конкретное устройство с цифровой активностью подозреваемого.

Речь не о том, что «Windows сама сдала человека за один клик», и не о готовом обвинительном приговоре. 19-летнего гражданина США и Эстонии Питера Стокса задержали в Финляндии при попытке вылететь в Японию. Ему предъявлены обвинения, связанные с сговором, незаконным доступом к системам и мошенничеством. Вина ещё должна быть установлена судом, поэтому здесь правильно говорить именно о версии следствия.

Стилизованное изображение человека в очках с двоичным кодом
Иллюстрация к теме цифровых следов и телеметрии. Фото

Что такое GDID и почему он оказался важен

В материалах дела упоминается GDID — Global Device Identifier. Это технический идентификатор, связанный с конкретной установкой Windows и устройством. В нормальной жизни пользователь может вообще никогда не увидеть этот код. Он не выглядит как обычный серийный номер, который можно набрать в настройках, и не является чем-то, что отключается одной галочкой.

По данным, которые пересказывает со ссылкой на судебные документы, Microsoft передала ФБР сведения, позволившие сопоставить GDID с временными метками, интернет-активностью, IP-адресами и другими техническими следами. В результате следователи смогли выстроить цепочку между конкретной системой и действиями, которые, по их версии, совершал подозреваемый.

Почему это не просто история про одного задержанного

Scattered Spider — одна из известных групп, которую связывают с атаками на компании и вымогательством. Минюст США утверждает, что участники структуры получили более 100 млн долларов выкупов. В деле Стокса следствие, по данным обвинения, изучало эпизод с проникновением в инфраструктуру ювелирной компании и последующим вымогательством.

Но сама новость интересна не только криминальной частью. Она снова показывает, что современная операционная система — это не только окно, папки и игры. Внутри неё постоянно остаётся большой слой служебной информации: идентификаторы, журналы, данные синхронизации, сетевые события, отчёты об ошибках. Часть этого нужна для активации, обновлений, защиты и диагностики. Но в определённой ситуации этот же слой способен стать очень подробной картой цифрового поведения.

Телеметрия: безопасность и приватность в одном пакете

В данном случае данные использовались в рамках расследования и, по версии правоохранителей, помогли найти человека, которого связывают с серьёзными преступлениями. Но общественный вопрос от этого никуда не девается: насколько подробно крупные платформы знают о своих пользователях и что произойдёт, если похожая информация попадёт не к следователям по законной процедуре, а к злоумышленникам?

Именно поэтому вокруг телеметрии Windows столько споров. Для компании это набор технических данных, необходимых для работы экосистемы. Для пользователя — часто непрозрачный механизм, который невозможно понять до конца. А для следствия — потенциально ценная связка из идентификатора, времени и сетевых следов.

Итог

Эта история не доказывает, что любой владелец Windows находится под постоянным персональным наблюдением, и не даёт оснований считать обвиняемого виновным до решения суда. Но она хорошо показывает другое: цифровой след сегодня состоит не только из браузерной истории. Иногда ключом к расследованию становится то, о чём пользователь вообще не думает — служебный идентификатор, который тихо живёт внутри установленной системы.

По материалам и судебных документов, пересказанных в оригинальной публикации.