Многие пользователи сомневаются в безопасности своих данных в интернете. Скрытие IP-адреса, анонимные аккаунты и ограничение цифрового следа снижают риски, но не гарантируют полной конфиденциальности. История с идентификатором GDID показала, что Windows использует механизм отслеживания, о котором большинство пользователей раньше не знали.
Недавно общественность узнала, что Microsoft незаметно отслеживает компьютеры с Windows с помощью специального ключа, о котором большинство пользователей никогда не слышали. Компания публично не рассказывала о нем подробно, а полностью подтвердила его существование только в материалах федерального суда.
Идентификатор называется GDID – Global Device Identifier, или глобальный идентификатор устройства. Недавно он помог ФБР выйти на предполагаемого хакера, который в составе преступной группы взломал систему безопасности ювелирного магазина. Подозреваемый использовал VPN, прокси-серверы и несколько псевдонимов, чтобы скрыть свою личность, однако GDID все равно помог правоохранительным органам установить его.
Хотя GDID помог ФБР найти злоумышленника, это дело также раскрыло механизм, который вызывает беспокойство у многих обычных пользователей Windows. Речь идет о встроенной в систему технологии отслеживания, установленной примерно на 1,6 млрд компьютеров по всему миру.
Что такое GDID
GDID – это постоянный ключ, или идентификатор, привязанный к конкретной установке Windows. Он создается не на самом устройстве, а на серверах Microsoft, после чего сохраняется локально в системном реестре. Такой идентификатор получает каждая установленная копия Windows – как на физическом компьютере, так и на виртуальной машине.
В рассекреченных материалах дела «Соединенные Штаты против Питера Стоукса», рассматривавшегося в Северном округе штата Иллинойс, представитель Microsoft описал GDID как «постоянный идентификатор уровня устройства, предназначенный для уникальной идентификации установки операционной системы Windows на устройстве».
Сам идентификатор представляет собой 64-битное число в формате g:, после которого следует длинная последовательность цифр. Когда Windows настраивает устройство для работы с учетной записью Microsoft, служба идентификации Passport обращается к серверам компании и получает GDID в ответе.
GDID сохраняется после обновлений Windows и обычно не меняется при большинстве изменений в системе. Однако после переустановки Windows устройство получает новый идентификатор. При этом старый GDID и все данные, которые Microsoft связала с ним, продолжают храниться на серверах компании.
Особую загадочность этому ключу придает отсутствие официальной документации. Единственное публичное упоминание GDID у Microsoft – одна строка в справочной таблице Azure Monitor. В ней столбец GlobalDeviceId описан как «глобальный идентификатор устройства Microsoft», который компания использует для внутренних целей.
Отдельной страницы поддержки у GDID нет. Более подробно Microsoft объяснила принцип его работы только в упомянутых выше материалах федерального суда.
Где используется GDID
Независимые исследователи, изучившие механизм с помощью реверс-инжиниринга, помогли лучше понять, как работает GDID. Служба Passport получает созданный на сервере идентификатор и сохраняет его локально в системном реестре. Затем платформа Connected Devices Platform считывает его и регистрирует в системе межустройственной идентификации Microsoft – Device Directory Service.

Идентификатор используется во множестве функций Windows. В их числе активация системы, покупки в Microsoft Store и лицензирование приложений, «Связь с телефоном», синхронизация буфера обмена между устройствами и другие возможности.
GDID также передается вместе с обычными диагностическими данными Windows. Если в Microsoft Edge включена расширенная отправка диагностических данных, с этим идентификатором связывается и история браузера. Именно эта деталь помогла следователям собрать доказательства против Стоукса.
Чтобы лучше разобраться в механизме работы GDID, можно ознакомиться с полным экспериментом Zerotrace Lab. Исследователи попытались заменить существующий идентификатор GDID на устройстве с Windows собственным ключом. Эксперимент наглядно показывает, как создается и присваивается этот идентификатор.
Дело, благодаря которому о GDID узнала широкая общественность
Кратко разберем историю, с которой началась вся эта цепочка событий. Питер Стоукс (Peter Stokes), 19-летний гражданин США и Эстонии, был задержан в апреле в аэропорту Хельсинки на основании красного уведомления Интерпола. По имеющимся данным, в тот момент он пытался вылететь в Японию. Позднее Стоукса экстрадировали в США. В конце июня он впервые предстал перед федеральным судом в Чикаго, после чего материалы уголовной жалобы стали общедоступными.
Предположительно, Стоукс входил в хакерскую группировку Scattered Spider. Ему предъявили обвинения в преступном сговоре, неправомерном доступе к компьютерным системам и мошенничестве. Дело связано со взломом крупного продавца ювелирных изделий класса люкс, произошедшим в мае 2025 года.
По данным Министерства юстиции США, злоумышленники выдавали себя за сотрудников компании, звонили в службу технической поддержки и убеждали ее специалистов сбросить учетные данные и настройки многофакторной аутентификации. Так они получили доступ к внутренним системам ювелирной компании. После этого хакеры похитили не менее 77 ГБ данных и потребовали выкуп в размере около 8 млн долларов в криптовалюте.
ФБР удалось связать атаку со Стоуксом, получив у Microsoft GDID подозреваемого. Записи компании показали, что устройство с тем же идентификатором открыло страницу регистрации ngrok ровно в тот момент, когда была создана учетная запись злоумышленника. Несколько часов спустя оно через тот же VPN-прокси подключилось к сайту жертвы.
Позднее тот же GDID обнаружили в подключениях с IP-адресов в Таллине, Нью-Йорке и Таиланде, зафиксированных с разницей в несколько месяцев. Эти данные совпали с информацией о поездках подозреваемого и фотографиями, которые он публиковал в социальных сетях. Пока судебное разбирательство продолжается, Стоукс считается невиновным.
Что можно сделать с GDID на своем ПК
По сути, возможностей немного: запретить Windows создавать GDID нельзя. Можно сократить объем диагностических данных и отключить историю действий – это уменьшит количество дополнительной информации, которая в дальнейшем будет связываться с идентификатором. Однако уже сохраненный у Microsoft GDID и связанные с ним данные никуда не исчезнут.

Уменьшить объем телеметрии, отправляемой Windows, помогают в том числе бесплатные инструменты Win11Debloat и WinUtil.
Поскольку GDID хранится локально в системном реестре, каждый пользователь может посмотреть собственный идентификатор. Для этого не нужны специальные права или учетные данные – достаточно выполнить простую команду PowerShell:
$hex = (Get-ItemProperty 'HKCU:\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties').LID
"g:$([Convert]::ToUInt64($hex,16))"
После выполнения PowerShell выведет GDID текущей установки Windows.
Согласно собственной документации Microsoft, GDID предназначен исключительно для внутреннего использования компанией. Нет никаких доказательств того, что Microsoft передает этот идентификатор третьим лицам, например рекламодателям. Очевидным исключением являются правоохранительные органы. Государственные ведомства могут запросить GDID по стандартным юридическим процедурам – например, на основании повестки или судебного постановления.
Большую часть данных, связанных с GDID, Microsoft и без того собирает тем или иным способом. Вопрос лишь в том, как именно компания предпочитает это делать.
Главная претензия специалистов по безопасности и пользователей к GDID связана с недостатком прозрачности. Большинство ОС используют собственные механизмы отслеживания, но обычно либо уведомляют об этом пользователя, либо показывают запрос на принятие соответствующих условий. Windows в этом отношении выделяется.
Microsoft не только не сообщает пользователям о существовании GDID достаточно ясно. Чтобы компания признала его существование подробнее, чем в одной строке документации Azure, потребовалось судебное разбирательство, достойное сюжета фильма.

