HN 日本語サマリー

← 一覧へ戻る
セキュリティ

Microsoft、無効化できないWindows GDIDデバイス識別子の存在を認める

Microsoft Confirms Windows GDID Device Identifier That Cannot Be Disabled (ghacks.net)

54 pointsby robtherobber17 コメント

要約

Microsoftは、Windowsのインストールごとに割り当てられる「Global Device Identifier (GDID)」の存在を公式に認めました。この識別子は、MicrosoftアカウントでWindowsを設定する際に生成され、OSのアップデートを経ても維持され、無効化するとWindowsのライセンス認証やMicrosoft Storeアプリに影響が出ます。FBIはこのGDIDを利用して、ハッカーグループのメンバーを追跡したことが明らかになっています。

全文翻訳

Microsoftは、米国検察官がScattered Spiderハッキンググループのメンバーとされる人物に対して提起した連邦訴訟において、Windowsインストールに割り当てられるデバイス固有のIDであるGlobal Device Identifier (GDID) の存在を公に認めました。 このIDは、MicrosoftアカウントでWindowsがセットアップされる際に生成され、Windowsアップデートを経ても維持され、Windowsのライセンス認証やMicrosoft Storeアプリに影響を与えることなく無効化することはできません。 MicrosoftはAzure MonitorのドキュメントでGDIDに briefly 言及し、「Microsoftが内部的に使用する識別子」とだけ説明しました。 訴訟では、Microsoftの担当者がGDIDを「物理デバイス(携帯電話やラップトップなど)または仮想マシン上のWindowsオペレーティングシステムのインストールを一意に識別するために設計された、永続的なデバイスレベルの識別子」と説明したことが引用されています。 Windows Global Device Identifierとは何か、そしてFBIがどのように使用したか Global Device Identifier (GDID) は、WindowsがMicrosoftアカウントに対してプロビジョニングされる際に割り当てられる永続的なIDです。これは一連のWindowsサービスによって生成されます。 wlidsvcサービスはlogin.live.comからDevice PUIDを要求し、それがConnected Devices PlatformによってMicrosoftのDevice Directory Serviceに登録されます。 Delivery Optimizationは、PCがアップデートを共有またはダウンロードする際にGDIDをMicrosoftに報告します。この識別子はWindowsレジストリのHKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedPropertiesに格納され、小文字の「g」プレフィックスに続いて10進数の数値でフォーマットされます。 これはMicrosoftサーバーに報告され、Windowsアップデートを経ても永続しますが、クリーンな再インストール後には保持されません。Microsoftは、1つのユーザーがアカウント、OneDrive、およびライセンス認証の履歴を通じて複数のGDIDをリンクできることを認めています。 FBIは、GDIDを使用して、Peter Stokes(Scattered Spiderのメンバーとされる)をVPN接続、プロキシサーバー、および約8ヶ月にわたる4カ国を横断して追跡しました。 訴訟によると、GDID g:6755467234350028 は、Tzulo VPNプロキシを介して攻撃で使用されたアカウントが作成されたのと同時に、ngrokサインアップページを訪問したことが記録されました。3時間後、同じGDIDが同じプロキシを介して被害者の小売業者のウェブサイトにアクセスしました。 このデバイスは、エストニア、ニューヨーク、タイなどの場所で、StokesのアカウントがSnapchat、Facebook、Apple、UbisoftにリンクされていたIPアドレスと照合されました。Stokesの公開Snapchat写真は、GDIDに関連付けられたホテルの予約、場所、旅行のタイムラインと一致しました。 VPNセッション全体にわたるGDIDの永続性は、調査における重要な資産であることが証明されました。VPNのIPアドレスは頻繁に変更されますが、基盤となるWindowsインストールは同じ識別子を報告し続け、調査官の追跡努力を支援しました。 プライバシー研究者が懸念している理由とユーザーができること 複数のセキュリティ研究者が、GDIDに対するユーザーの可視性と制御について懸念を表明しています。 GDIDが割り当てられる際に同意画面はありません。Appleの広告識別子は、表示されるリセットを備えたApp Tracking Transparencyプロンプトを必要とします。Androidも同様の制御を提供しています。GDIDにはどちらもありません。 ライセンス認証への依存。Microsoft Activation Scriptsの背後にあるMassgraveは、Windowsセットアップがハードウェア情報をMicrosoftに送信し、後でStoreアクセスとライセンスに使用される識別子を受け取ると指摘しています。GDIDの割り当てをブロックすると、ライセンス認証とUWPアプリの両方が機能しなくなります。Windowsを再インストールすると新しいGDIDが生成されますが、同じMicrosoftアカウントに再度サインインすると、Microsoftは新しい識別子を以前のアクティビティにリンクする明確なパスを得ます。 Microsoftの識別子に関する公開ドキュメントは、エンタープライズIT管理者を対象としたAzure Monitor参照テーブルの1つの文章のみです。セキュリティ研究者のMatthew Hickeyは、この件に応答してWindowsを「監視ソフトウェア」と特徴付けました。Costin Raiuは、Three Buddy Problemポッドキャストで、他のプラットフォームにどれだけ類似した機能が存在するかを尋ねました。 GDIDを懸念するユーザーには、識別子を無効にするとWindowsのコア機能が壊れるため、直接的な選択肢は限られています。関連する追跡を減らすための実用的なステップは次のとおりです。 可能な場合は、Microsoftアカウントの代わりにローカルアカウントを使用してください。Windows 11は最近のバージョンでこれを難しくしましたが、ユーザーがそれを知っていればセットアップ中にオプションはまだ利用可能です。 設定、プライバシーとセキュリティ、診断とフィードバックから、オプションの診断データをオフにしてください。 プライバシーとセキュリティ、推奨事項とオファーの下にあるパーソナライズされた広告と起動追跡をオフにしてください。 プライバシーとセキュリティ、検索、クラウドコンテンツ検索をオフにして、ローカル検索がBingにデータを送信するのを停止してください。 プライバシーとセキュリティ設定で、アクティビティ履歴およびその他のテレメトリオプションを確認して無効にしてください。 ジャーナリズム、活動主義、または家庭内暴力の状況で識別子の永続性が脅威となる場合は、Windows PCで商用VPNに依存するのではなく、Tor経由でルーティングされたLinuxを使用してください。新しいGDIDを取得するためにWindowsを再インストールするユーザーは、同じMicrosoftアカウントに再度サインインすると、Microsoftが新しい識別子を以前のアクティビティにリンクするデータを提供することに注意する必要があります。 GDIDがWindowsユーザーにとって何を意味するか、そしてどの程度広く展開されているか 世界中の約16億人のWindowsユーザーにとって、GDIDは公開開示やユーザー制御なしにバックグラウンドで静かに動作していました。最近の訴訟でこの識別子の存在が明らかになりましたが、Microsoftは一般ユーザー向けのユーザーインターフェース制御やドキュメントを提供する約束をしていません。 デバイスレベルの追跡を懸念するユーザーは、識別子がデバイスではなくアカウントに添付されているため、OSを再インストールしてもリンクが切れないことに注意する必要があります。 ほとんどの主要なオペレーティングシステムは、ライセンス認証やセキュリティチェックなどの目的で、ある種の永続的なデバイスIDを維持していますが、WindowsはAppleやGoogleのようなプラットフォームとは異なり、表示される制御を提供していません。 subpoena のような法的要求は、Scattered Spider事件で例示されているように、MicrosoftにGDIDアクティビティデータを法執行機関と共有することを強制することができます。GDIDは、MicrosoftアカウントにリンクされたすべてのWindowsインストールに存在します。 ユーザーは標準的なWindowsインターフェースを通じて自身のGDIDを表示することはできません。これはレジストリのHKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedPropertiesの下のLIDキーに格納されています。Microsoftは、GDIDの生成、保存、または報告方法に変更があることを示唆していません。 連邦訴訟以外での唯一の公開参照は、Azure Monitorドキュメントの簡単な注記です。ユーザーはMicrosoftのプライバシーアップデートを監視できますが、同社はGDIDに関するより多くの公開情報を提供する計画を示唆していません。 Scattered Spider事件は、米国の連邦裁判所システムで進行中です。技術的な詳細に興味がある人は、訴訟におけるMicrosoftテレメトリに関する議論を見直すことで、GDIDがどのように機能するかについての現時点での最も明確な公開説明を得ることができます。