Arrest and extradition of Scattered Spider hacker shines light on how Windows telemetry GDIDs can identify and track users — Microsoft device identifier is just one digital fingerprint in a software world rife with them | Tom's HardwareTom's Hardware

تله‌متری ویندوز، کابوس هکرها: چگونه GDID مایکروسافت ردپای دیجیتال شما را فاش می‌کند؟

اینترنت در مورد خبری مبنی بر دستگیری و استرداد پیتر استوکس، «هکر» ۱۹ ساله استونیایی توسط مقامات به ایالات متحده به اتهام جرایم دیجیتال، عمدتاً به لطف تله‌متری داخلی ویندوز مایکروسافت، در حال غوغا است. اف‌بی‌آی ظاهراً مایکروسافت را احضار کرده بود و مایکروسافت نیز گزارش‌های تله‌متری را ارائه داد که حاوی GDID (شناسه جهانی دستگاه) استوکس و وب‌سایت‌هایی بود که او با استفاده از رایانه اصلی ویندوز خود بازدید کرده بود.

وجود GDID به خودی خود جدید نیست، زیرا جمع‌آوری داده‌های تله‌متری ویندوز به طور گسترده مورد تجزیه و تحلیل و گزارش قرار گرفته است. همچنین مشخص شده است، و توسط مایکروسافت به طور عمومی توضیح داده شده است، که حالت‌های تله‌متری گسترده (کامل/اختیاری به جای الزامی/پایه) می‌توانند لیست URLهای تجزیه و تحلیل شده توسط SmartScreen و Defender را، همراه با GDID، آپلود کنند. در واقع، استفاده از مرورگر Edge در این تنظیمات حتی می‌تواند هر URL بازدید شده را ارسال کند. با این حال، اسناد دادگاه نشان نمی‌دهند که کدام مکانیسم دقیقاً آپلود تله‌متری را فعال کرده است.

این جمع‌آوری داده‌ها مدت‌هاست که منبع بحث‌های داغ و انزجار عمومی بوده است. اگرچه این داده‌ها واقعاً برای اشکال‌زدایی (توسط مایکروسافت یا مدیران سیستم در محیط‌های سازمانی) مفید و ضروری هستند، اما این واقعیت که به طور پیش‌فرض در نسخه‌های Windows Home و Professional فعال است، قابل تأمل است. این واقعیت که این نسخه‌ها یک سوئیچ ساده «خاموش» برای کاربر برای غیرفعال کردن کامل تله‌متری ندارند، نیز بر این مشکل می‌افزاید.

دستگیری پیتر استوکس به نظر می‌رسد اولین مورد عمومی باشد که در آن این GDIDهای ویندوز هم به عنوان شناسه ردیابی استفاده شده‌اند و هم حاوی داده‌های تله‌متری از جمله برخی از URLهایی که متهم بازدید کرده بود، بوده‌اند. این پرونده همچنین باعث تحلیل مجدد GDID توسط یک محقق امنیتی شد که ممکن است بخواهید آن را بررسی کنید. از آنچه می‌توانیم تشخیص دهیم، به احتمال زیاد استوکس تله‌متری ویندوز خود را روی Optional/Full تنظیم کرده بود، زیرا Required/Basic به طور پیش‌فرض URLها را ارسال نمی‌کند.

با استفاده از GDID تله‌متری، اف‌بی‌آی به راحتی این هکر جسور را به حساب ngrok او متصل کرد، زیرا او از آن ابزار در همان جلسه‌ای استفاده کرده بود که به حساب‌های فیس‌بوک و اسنپ‌چت خود دسترسی پیدا کرده بود. مأموران همچنین ارتباطی بین سوابق سفر، یک آدرس IP در نیویورک و اجاره‌ای در هتل امپایر برقرار کردند که احتمالاً با عکس‌هایی که استوکس از اتاق هتل خود منتشر کرده بود، تسهیل شده بود. این مغز متفکر جنایتکار در سفر خود به تایلند نیز به همان اندازه زیرک (بخوانید: نبود) عمل کرده بود.

مانند بسیاری از هکرها، او مدتی را به بازی کردن یک بازی ناشناخته، در این مورد Growtopia از یوبی‌سافت، کمی قبل از دسترسی به لاگین‌های اپل خود، و همچنین لاگین‌های فیس‌بوک و اسنپ‌چت ذکر شده در هفته‌های بعد، اختصاص داد. علاوه بر مایکروسافت، گوگل و اپل نیز در تلاش برای ردیابی همکاری کردند، به طوری که گوگل شماره تلفن فیشینگ استوکس را به همان آدرس IP و تاریخی که او حساب ngrok را ایجاد کرده بود، مرتبط ساخت. استوکس که همیشه یک صنعتگر پنهان‌کار بود، حساب ngrok را با استفاده از همان آدرس جیمیل متصل به یک شماره تلفن دوم که از آن تماس‌های فیشینگ برقرار می‌کرد، ایجاد کرده بود.

در حالی که بالا بردن چنگال‌ها به سمت مایکروسافت به دلیل جمع‌آوری اطلاعات دقیق در مورد میلیاردها رایانه به طور پیش‌فرض آسان و مسلماً ضروری است، متخصصان امنیت به سرعت به کاربران یادآوری می‌کنند که تله‌متری ویندوز تنها یکی از راه‌های متعدد برای ردیابی یک کاربر است. حتی اگر نه از روی بدخواهی، بسیاری از نرم‌افزارها به سادگی *نیاز* به شناسه‌هایی شبیه GDID برای مواردی مانند ردیابی استفاده، محدودیت‌های اشتراک و مجوز، درخواست‌های فعال‌سازی و تشخیص سخت‌افزار دارند. و هر شرکتی که پشت چنین نرم‌افزاری است می‌تواند توسط مقامات احضار شود، همانطور که در پرونده استوکس توسط مایکروسافت، گوگل، اپل، ngrok و دیگران نشان داده شد. حتی سرویس‌های حریم خصوصی‌محور مانند پروتون نیز به اندازه کافی دقت می‌کنند تا توضیح دهند که چه چیزی را می‌توانند و چه چیزی را نمی‌توانند تحت حکم دادگاه به مقامات فاش کنند.

اگرچه اگر به دنبال مراحلی هستید که استوکس برای پنهان کردن ردپای خود انجام داد، با لیست کوچکی روبرو خواهید شد. او اتصالات خود را از طریق یک VPN میزبانی شده در سرورهای Tzulo به همراه سرویس تونل‌زنی ngrok و teleport.sh که توسعه‌دهنده محور هستند، هدایت کرد. متأسفانه، دنیای دیجیتال مدرن امکان شناسایی به اشکال مختلف را فراهم می‌کند و پنهان کردن آدرس IP مبدأ تنها یکی از آنهاست.

استفاده از VPN برای ناشناس ماندن دیجیتال توصیه می‌شود، اما این تنها اولین گام از بسیاری از مراحل ضروری است و حتی در صورت عدم تنظیم دقیق می‌تواند نتیجه معکوس داشته باشد. در صورت پیکربندی نادرست، VPN ممکن است به برخی برنامه‌ها و ویژگی‌های سیستم عامل اجازه دهد تا با استفاده از IP اصلی به جای IP پنهان، با دنیای خارج ارتباط برقرار کنند. علاوه بر این، VPN از ارسال اطلاعات شناسایی توسط سیستم عامل یا هر برنامه‌ای جلوگیری نخواهد کرد.

شاید نگران‌کننده‌تر اینکه، اثرانگشت‌گیری دستگاه و کاربر در دوران مدرن بسیار موذیانه‌تر و مقابله با آن دشوارتر است. به عنوان مثال، مرورگرهای وب معمولی به عنوان افشاکنندگان بدنام اطلاعات شخصی شناخته می‌شوند، زیرا شرکت‌های جمع‌آوری داده می‌توانند ویژگی‌هایی مانند سطوح TLS، قابلیت HTML5 Canvas، لیست فونت‌ها و حتی Widevine DRM را در ترکیبی که به طور منحصر به فرد یک بازدیدکننده را شناسایی می‌کند، به کار گیرند. استوکس اکنون زمان زیادی دارد تا راهنماهای دفاع شخصی در برابر نظارت EFF را مطالعه کند و با اسکریپت‌های موجود در وب‌سایت Privacy Is Sexy آشنا شود.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

جستجو در سایت

سبد خرید

درحال بارگذاری ...
بستن
مقایسه
مقایسه محصولات
لیست مقایسه محصولات شما خالی می باشد!