实锤了!微软秘密监控每一台Windows PC,用户无法关闭

主编 | 森森    编辑 | 雪莉

 

7月24日消息,一起美国黑客案件的法庭文件意外揭露,微软在Windows系统中内置了一个名为Global Device Identifier(GDID)的持久设备标识符,覆盖全球约16亿台PC,且用户无法关闭或删除。

 

 

 

今年4月,19岁美爱双重国籍黑客Peter Stokes在赫尔辛基机场被捕,其涉嫌参与黑客组织Scattered Spider,该组织被指参与超100起网络入侵,包括2025年5月对一家奢侈品珠宝零售商的攻击,窃取至少77GB数据并勒索约800万美元加密货币。

 

Stokes使用网络代理和多个别名隐匿行踪,但FBI通过微软获取了其设备的GDID,发现同一标识符在攻击者账户注册和访问受害者站点时均出现,且与爱沙尼亚、纽约、泰国等地的IP记录及Stokes本人的旅行轨迹、社交媒体照片相互印证,形成完整证据链。这是GDID首次在公开法律案件中被用作追踪标识符。

 

根据微软在案件诉状中的描述,GDID是一个64位数字,格式为"g:"后跟一串数字,由微软服务器生成后存储在本地注册表路径HKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties的LID键值中。无论物理PC还是虚拟机,每台Windows安装都会被分配一个。

 

该标识符深度嵌入Windows核心功能:系统激活、Microsoft Store购买记录、应用许可验证、手机连接配对、跨设备剪贴板同步、常规诊断数据均与之绑定。若Microsoft Edge增强诊断功能开启,浏览历史也会附带GDID。

 

更关键的是,GDID在Windows更新后保持不变,重装系统会生成新标识符,但微软服务器上的旧标识符及关联历史记录永久保留,形成累积式"设备档案"。

 

普通用户可通过PowerShell命令查看自己的GDID,但目前没有任何方法阻止Windows生成该标识符,也无法删除微软服务器已存档的历史记录。独立安全机构Zerotrace Lab的实验表明,即便修改本地注册表值,也会导致部分Windows功能异常,说明其验证逻辑是双向的。

 

微软官方文档仅将GDID定义为"内部使用的全球设备标识符",未提供专门支持页面或用户告知机制。虽然尚无证据表明微软向第三方广告商分享GDID,但执法机构可通过传票等法律渠道获取,Stokes案即为典型案例。

 

与苹果ATT框架、谷歌可重置广告ID、Linux开源审查相比,Windows在设备追踪透明度上的缺失引发广泛争议。覆盖全球约16亿台PC、存在多年却鲜有公众知情,这一标识符的影响在操作系统隐私实践中极为罕见。

 

声明如以上内容有误或侵犯到你公司、机构、单位或个人权益,请联系我们说明理由,我们会配合,无条件删除处理。

 

本文转载自:信创世界公众号,原文链接:https://mp.weixin.qq.com/s/x5l_VIG71AEssNCOYigm0A

2026-07-27